LabubaRAT: гибкий Rust-фреймворк удалённого доступа под видом NVIDIA
Специалисты Adversary Pursuit Group (APG) компании Blackpoint раскрыли детали нового инструмента удалённого доступа, который получил имя LabubaRAT. Написанный на языке Rust вредонос маскируется под легитимное программное обеспечение NVIDIA и представляет собой не одноразовую полезную нагрузку, а многоразовый фреймворк с моделью распространения Malware-as-a-Service (MaaS). Гибкая архитектура, несколько независимых каналов связи и богатый арсенал шпионских функций делают его серьёзной киберугрозой для организаций по всему миру.
Двойная маскировка: имя файла и язык Rust
Исполняемый файл поставляется под видом легитимного компонента NVIDIA — nvidia-sysruntime.exe. Однако внутренняя структура программы не имеет ничего общего с настоящим софтом производителя видеокарт. LabubaRAT полностью реализован на Rust, что даёт атакующим преимущества в скорости работы, сложности реверс-инжиниринга и низкой детектируемости многими антивирусными средствами.
Конфигурационная модель позволяет операторам задавать ключевые параметры непосредственно перед развёртыванием: название организации, URL-адрес управляющего сервера и API-ключ. Благодаря этому один и тот же билд может обслуживать несколько кампаний с общей инфраструктурой управления.
Три пути к сердцу системы: HTTPS, WebView2 и DNS
Одна из главных особенностей LabubaRAT — умение переключаться между несколькими методами коммуникации с командным центром. Это даёт атакующим возможность обходить сетевые ограничения и поддерживать постоянный доступ даже при блокировке одного из каналов. Зловред использует:
- опрос по HTTPS — классический веб-канал, замаскированный под обычный зашифрованный трафик;
- взаимодействие на основе WebView2 — интеграция с компонентом Microsoft Edge, которая позволяет встраивать управление в современные веб-интерфейсы;
- туннелирование DNS — скрытый канал, способный передавать команды даже в жёстко изолированных средах, где разрешены только DNS-запросы.
Расширенные возможности шпионажа и выполнения
После закрепления в системе LabubaRAT проводит профилирование хоста и записывает собранные данные в базу SQLite. В отчёт попадают сведения об установленном антивирусном ПО, браузерах и других элементах окружения, что позволяет оператору адаптировать атаку под конкретную конфигурацию жертвы. Ключевые возможности включают:
- выполнение команд через cmd, PowerShell и JavaScript;
- запуск JavaScript-скриптов через Windows Script Host с созданием временных файлов — приём, позволяющий обходить строгие политики логирования, нацеленные на PowerShell;
- захват скриншотов рабочего стола с помощью API графического устройства Windows (GDI) без необходимости интерактивного доступа;
- манипуляции с файловой системой и проксирование трафика.
Архитектура Malware-as-a-Service и панель LabubaPanel
Управление заражёнными агентами вынесено в отдельную командно-контрольную панель, получившую название LabubaPanel. Именно она классифицирует агентов и распределяет задачи в зависимости от заданных конфигураций, что явно указывает на стремление разработчиков построить масштабируемую инфраструктуру по модели Malware-as-a-Service (MaaS).
В LabubaRAT отсутствуют жёстко закодированные адреса C2: все параметры связи определяются динамически на этапе выполнения. Такой подход не только повышает живучесть вредоноса, но и позволяет оператору гибко перестраивать кампанию «на лету», заменяя серверы и ключи без перекомпиляции.
Системный подход к удалённому доступу
LabubaRAT сочетает в себе гибкие методы связи, глубокое профилирование хоста и надёжные механизмы выполнения кода. Этот malware не только обеспечивает немедленный контроль над скомпрометированной машиной, но и закладывает фундамент для долгосрочной и масштабируемой операционной модели злоумышленников. Возможность тонкой настройки перед развёртыванием и работа с несколькими каналами управления делают его опасным инструментом в руках профессиональных групп, нацеленных на корпоративные сети.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



