Специалисты группы Adversary Pursuit Group (APG) из компании Blackpoint Cyber обнаружили ранее не документированный образец вредоносного ПО, получивший название LabubaRAT. Этот инструмент удалённого доступа (RAT) написан на языке Rust и маскируется под легитимное программное обеспечение NVIDIA. Обнаружение подобных угроз особенно актуально для организаций, где доверие к известным вендорам снижает бдительность системных администраторов и пользователей. LabubaRAT способен не только проникать в систему, но и закрепляться в ней, выполняя широкий спектр команд.
Описание
Исполняемый файл nvidia-sysruntime.exe содержит метаданные, имитирующие компоненты среды выполнения контейнеров NVIDIA: в свойствах версии указаны NVIDIA Corporation, NVIDIA Container Runtime Monitor и NVIDIA Container Toolkit. Файл не имеет цифровой подписи, что является первым признаком подозрительной активности. При запуске троян создаёт мьютекс с именем Local\NVIDIAContainerMonitor_SingleInstance, предотвращающий одновременную работу нескольких копий и сохраняющий тематику NVIDIA. Согласно предоставленному отчёту Blackpoint Cyber, бинарный файл был скомпилирован 17 июня 2026 года, а пути сборки указывают на среду разработки с именем пользователя funt.
Архитектура LabubaRAT не предполагает жёстко заданного адреса командно-контрольного сервера (C2). Вместо этого конфигурация передаётся через аргументы командной строки или переменные окружения с префиксом ZM_. Оператор может указать организацию, группу, сервер, API-ключ, интервал опроса и другие параметры. Поддерживается также аргумент -b, содержащий Base64-кодированную строку с теми же настройками - это упрощает скрытную передачу конфигурации при автозапуске. В одном из наблюдаемых случаев декодированное значение содержало организацию luxespa, группу rabbit и адрес сервера hxxps://pipicka[.]xyz.
После запуска троян сохраняет состояние в локальной SQLite-базе данных nvctr_sys.db. Таблицы базы хранят пары "ключ-значение" и события, что позволяет агенту запоминать параметры между запусками. В ходе регистрации на C2-сервере LabubaRAT собирает подробный профиль хоста: имя компьютера, модель процессора, объём оперативной памяти, IP-адрес, тип подключения, состояние UAC, список установленных браузеров и обнаруженных продуктов безопасности. Список отслеживаемых средств защиты включает Microsoft Defender, CrowdStrike, SentinelOne, Carbon Black, Sophos, Malwarebytes, Bitdefender, ESET, Kaspersky, McAfee, Symantec, Trend Micro и другие. Такая разведка позволяет оператору оценить уровень защиты цели до начала активных действий.
Связь с C2-сервером реализована тремя способами: стандартный HTTPS-опрос, коммуникация через встроенный элемент управления WebView2 на базе Microsoft Edge и DNS-туннелирование. Последний метод использует Base32-кодирование, разбивку полезной нагрузки на блоки и обработку таймаутов, что даёт возможность обходить прокси-серверы и фильтры трафика, не блокирующие DNS-запросы. Веб-панель управления, расположенная на домене pipicka.xyz, имеет заголовок LabubaPanel и favicon в стиле персонажа Labubu - от этого и произошло название вредоносной программы.
Функциональные возможности LabubaRAT делают его полноценным средством удалённого управления. Троян поддерживает выполнение команд через cmd.exe, PowerShell и JavaScript. Для скриптов JavaScript создаётся временный файл с префиксом wupd_, который запускается через Windows Script Host с флагами //NoLogo и //E:JScript. Это даёт оператору обход средств мониторинга PowerShell, если таковые имеются в организации. С помощью интерфейсов GDI (GetDC, CreateCompatibleBitmap, BitBlt, GetDIBits) троян может захватывать снимки экрана и передавать их на сервер в формате Base64.
Работа с файлами включает загрузку, выгрузку, удаление, создание каталогов, а также архивацию и разархивацию. Возможность упаковывать файлы в архив упрощает эксфильтрацию больших объёмов данных. Кроме того, LabubaRAT поддерживает SOCKS5-прокси: командами socks5_start и socks5_stop оператор запускает или останавливает ретрансляцию трафика через поражённую систему. Это позволяет использовать скомпрометированный компьютер как точку входа в корпоративную сеть.
Закрепление в системе реализовано на уровне пользователя через запись в ветку реестра HKCU\Software\Microsoft\Windows\CurrentVersion\Run. При запуске с параметром -install троян прописывает себя в автозагрузку, используя Base64-кодированную конфигурацию, чтобы скрыть настройки от поверхностного просмотра. Команда -uninstall удаляет соответствующую запись.
Наличие организации и группы в конфигурации, а также возможность использовать один и тот же скомпилированный бинарный файл для разных развёртываний указывает на то, что LabubaRAT может распространяться по модели "вредоносное ПО как услуга" (MaaS). Оператор может зарегистрировать агентов в панели, отсортировать их по арендаторам или кампаниям и управлять ими централизованно. APG выявила четыре дополнительных IP-адреса на немецких хостинг-провайдерах, использующих ту же панель LabubaPanel, что подтверждает масштаб развёртывания.
Для защиты от подобных угроз организациям следует уделять внимание неподписанным исполняемым файлам, выдающим себя за доверенных вендоров, проверять нестандартные аргументы командной строки, особенно длинные Base64-последовательности, и контролировать записи автозагрузки с закодированными параметрами. Обнаружение SQLite-базы nvctr_sys.db или процессов, создающих временные скрипты wupd_, также может свидетельствовать о компрометации. Мониторинг исходящего трафика небраузерных процессов с User-Agent Chrome или Edge, использованием bearer-аутентификации и DNS-запросами с высокой энтропией поможет выявить активность LabubaRAT на ранней стадии.
Индикаторы компрометации
IPv4
- 168.222.254.204
- 191.44.109.130
- 87.120.108.18
URL
- https://pipicka.xyz
MD5
- d8bf355a198fb5db3ea65cfdfcdfbd19
SHA256
- b7443b0ab48d2f5786d1b6f3a580f02621e9ae5a3877ee3a44e01df13d984328