Siber güvenlik araştırmacıları, NVIDIA yazılımı kılığına girerek hedef sistemlere sızmayı amaçlayan, daha önce bilinmeyen LabubaRAT kod adlı Rust tabanlı bir uzaktan erişim truva atı (RAT) tespit etti.
Blackpoint Cyber araştırmacıları Sam Decker ve Nevan Beal tarafından yapılan açıklamaya göre, LabubaRAT bir kez sisteme sızdığında hedef bilgisayarın profilini çıkarabiliyor, güvenlik araçlarını tespit edebiliyor, operatör komutlarını alabiliyor, dosya taşıyabiliyor, ekran görüntüsü alabiliyor ve ele geçirilen sistem üzerinden trafiği yönlendirebiliyor.
Yazılım ayrıca HTTPS, WebView2 ve DNS tünelleme gibi birden fazla iletişim yöntemini destekliyor. Bu sayede saldırganlar, bir iletişim yolu tespit edilip kapatılsa bile ele geçirilen sistemlere erişimi sürdürebiliyor. LabubaRAT'ın ayrıca 'hizmet olarak kötü amaçlı yazılım' (MaaS) modeliyle sunulduğuna dair bazı işaretler bulunuyor.
Saldırı zincirinin başlangıç noktası, NVIDIA'nın container runtime aracını taklit eden 'nvidia-sysruntime.exe' adlı bir çalıştırılabilir dosya. Örneğin, komut ve kontrol (C2) bilgilerini doğrudan kodun içine gömmek (hard-code) yerine, çalışma zamanı konfigürasyonunu komut satırı argümanları aracılığıyla kabul ediyor.
Bu sayede kampanya operatörü, uzak sunucuyla iletişim kurmak için kritik olan çeşitli parametreleri tanımlayabiliyor. Bu parametreler arasında sunucu bilgileri ('pipicka[.]xyz') ve yazılımın kullandığı sorgulama aralığı (polling interval) yer alıyor. Alternatif olarak saldırgan, bu bireysel değerleri tek bir Base64 kodlu argüman biçiminde de sağlayabiliyor.
Araştırmacılar, 'Bu değerler çalıştırma anında sağlandığı için, aynı derlenmiş ikili dosya sabit kodlanmış bir sunucuya bağımlı kalmak yerine farklı altyapılar, kuruluşlar veya kampanya gruplarıyla yeniden kullanılabiliyor' dedi.
Konfigürasyon daha sonra yerel bir SQLite veritabanında saklanıyor. Bunun ardından yazılım, sistemde yüklü olan web tarayıcılarını ve güvenlik ürünlerini tespit etmek için keşif işlemlerine başlıyor. Özellikle Google Chrome, Mozilla Firefox, Microsoft Edge, Brave tarayıcılarının ve Microsoft Defender, CrowdStrike, SentinelOne, Carbon Black, Sophos, Malwarebytes, Bitdefender, ESET, Kaspersky, McAfee, Symantec ve Trend Micro gibi güvenlik yazılımlarının varlığını kontrol ediyor.
Ayrıca ana bilgisayar adı (hostname), RAM boyutu, CPU modeli ve Windows Kullanıcı Hesabı Denetimi (UAC) durumu gibi bilgileri de topluyor. Bu sayede ortamı bir sonraki aşama için hazırlarken, RAT'in bazı işlevleri sistemde bulunan güvenlik araçlarına göre şekillenebiliyor.