Siber güvenlik araştırmacıları, hedef ortamlara uyum sağlamak için NVIDIA yazılımı kılığına giren,LabubaRATkod adlı, daha önce belgelenmemiş Rust tabanlı bir uzaktan erişim truva atını (RAT) işaretledi.
Blackpoint Siber araştırmacıları Sam Decker ve Nevan Bealsaidbugün yayınlanan bir analizde "LabubaRAT uygulamalı aktivite için yeniden kullanılabilir bir dayanak oluşturuyor". "Konuşlandırıldıktan sonra ana bilgisayarın profilini çıkarabilir, güvenlik araçlarını tanımlayabilir, operatör komutlarını alabilir, dosyaları taşıyabilir, ekran görüntülerini yakalayabilir ve etkilenen sistem üzerinden proxy trafiğini yakalayabilir."
İmplant ayrıca HTTPS, WebView2 ve DNS tünelleme dahil birden fazla iletişim yöntemini destekleyerek, bir yol tespit edilip kapatılsa bile saldırganların güvenliği ihlal edilmiş ana bilgisayarlara erişimi sürdürmesine olanak tanır. LabubuRAT'ın hizmet olarak kötü amaçlı yazılım (MaaS) modeli altında sunulduğuna dair bazı işaretler var.
Saldırı zincirinin başlangıç noktası, NVIDIA'nın kapsayıcı çalışma zamanı araç setini taklit eden "nvidia-sysruntime.exe" adlı yürütülebilir dosyadır. Örnek, komut ve kontrol (C2) bilgilerini sabit kodlamak yerine, komut satırı bağımsız değişkenleri aracılığıyla çalışma zamanı yapılandırmasını kabul eder.
Bu, kampanya operatörünün, sunucu ayrıntıları ("pipicka[.]xyz") ve implant tarafından kullanılan yoklama aralığı dahil, uzak sunucuyla iletişim kurmanın anahtarı olan çeşitli parametreleri tanımlamasına olanak tanır. Alternatif olarak saldırgan, bu bireysel değerleri tek bir Base64 kodlu argüman biçiminde de sağlayabilir.
Araştırmacılar, "Bu değerler lansman sırasında sağlandığı için, aynı derlenmiş ikili dosya, sabit kodlanmış bir sunucuya güvenmek yerine farklı altyapı, organizasyonlar veya kampanya gruplamaları ile yeniden kullanılabilir" dedi.
Yapılandırma daha sonra yerel bir SQLite veritabanında depolanır ve ardından, ana bilgisayarda yüklü olan web tarayıcıları ve güvenlik ürünlerinin listesini çıkarmak için keşif işlemlerini üstlenir; özellikle Google Chrome, Mozilla Firefox, Microsoft Edge, Brave, Microsoft Defender, CrowdStrike, SentinelOne, Carbon Black, Sophos, Malwarebytes, Bitdefender, ESET, Kaspersky, McAfee, Symantec ve Trend Micro'nun varlığını kontrol eder.
Buna ek olarak, bazı RAT işlevleri sistemde mevcut güvenlik araçları tarafından belirlenebileceğinden, ortamı bir sonraki aşamaya hazırlamanın bir yolu olarak ana bilgisayar adını, RAM boyutunu, CPU modelini ve Windows Kullanıcı Hesabı Denetimi (UAC) durumunu toplar.
LabubaRAT başlatıldığında komut yürütme, PowerShell yürütme, JavaScript yürütme, ekran görüntüsü yakalama, dosya yükleme ve indirme, arşiv işleme ve SOCKS5 proxy desteği gibi çok çeşitli işlevleri destekler.
Blackpoint Cyber, "Bu yetenekler, operatöre ana bilgisayarla etkileşimde bulunmak, dosyaları ortamın içine ve dışına taşımak, trafiği sistem üzerinden yönlendirmek ve ayrı bir yükleyiciye veya dar kapsamlı bir takip aracına güvenmeden erişimi sürdürmek için yeterli kontrolü sağladı" dedi.
Kötü amaçlı yazılım, C2 altyapısı ve Labubu temalı favicon ile ilişkili "LabubaPanel" başlığına bir referanstır.
Blackpoint Cyber, "Örnek çalışma zamanı yapılandırmasını, yerel durumu, ana bilgisayar profili oluşturmayı, çoklu iletişim yollarını ve operatör görevlerini eksiksiz bir uzaktan erişim aracında birleştirdi" dedi. "Kötü amaçlı yazılım, operatöre ana bilgisayarları kaydettirmek, her aracının etrafındaki ortamı anlamak, komutları yürütmek, dosyaları taşımak, ekran görüntüleri yakalamak, proxy trafiğini yakalamak ve kullanıcı düzeyinde otomatik başlatmayı sürdürmek için pratik bir yol sağladı."
"LaubaPanel markası en net harici adlandırma ipucunu sağladı, ancak daha önemli olan bulgu, arkasındaki çerçeve benzeri yapıdır: birden fazla dağıtımda yapılandırılacak, kaydedilecek ve çalıştırılacak şekilde oluşturulmuş Rust tabanlı bir RAT."
