تحقیقگران امنیت سایبری شرکت Blackpoint Cyber یک تروجان دسترسی از راه دور (RAT) پیشین‌نداشت و مبتنی بر زبان برنامه‌نویسی Rust را شناسایی کرده‌اند که با نام‌کد LabubaRAT شناخته می‌شود. این بدافزار با تقلید از نرم‌افزارهای مشروع NVIDIA، تلاش می‌شود در محیط‌های هدف/windows پنهان بماند و کنترل کامل سیستم‌های قربانی را در اختیار بگیرد.

معماری انعطاف‌پذیر و مدل MaaS

برخلاف بسیاری از بدافزارهای سنتی که آدرس سرور کنترل و دستور (C2) را به صورت سخت‌کد (Hard-coded) در باینری نهفته‌اند، LabubaRAT پیکربندی خود را از طریق آرگومان‌های خط فرمان در لحظه اجرا دریافت می‌کند. این ویژگی به عمل‌گران این بدافزار اجازه می‌دهد تا:

  • یک باینری کامپایل‌شده را با زیرساخت‌های C2 متفاوت مجدداً استفاده کنند.
  • پارامترهای حیاتی مانند آدرس سرور (مثال: pipicka[.]xyz) و فاصله نظرسنجی (Polling Interval) را به صورت پویا تعریف کنند.
  • مقادیر را به صورت جداگانه یا به هيئة یک آرگومان Base64 کدگذاری‌شده ارسال کنند.

تحلیلگران سم دکر و نوان بيل از Blackpoint Cyber اشاره کرده‌اند که این طراحی ماژولار، به همراه شواهد دیگر، نشان‌دهنده ارائه این ابزار تحت مدل بدافزار به عنوان سرویس (MaaS) است.

زنجیره حمله: از nvidia-sysruntime.exe تا ادغام در سیستم

نقطه آغازین حمله یک فایل اجرایی نام‌گذاری شده nvidia-sysruntime.exe است که کیت ابزار زمان اجرا کانتینر NVIDIA (NVIDIA Container Toolkit) را شخصه‌سازی می‌کند. پس از اجرا، مراحل زیر به ترتیب رخ می‌دهد:

  1. پیکربندی و ذخیره‌سازی: تنظیمات دریافتی در یک پایگاه داده SQLite محلی ذخیره می‌شوند.
  2. کاوش و پروفایل‌سازی میزبان (Host Profiling): بدافزار فهرست مرورگرهای نصب‌شده (Chrome, Firefox, Edge, Brave) و طیف وسیعی از راه‌حل‌های امنیتی را بررسی می‌کند، از جمله:
    • Microsoft Defender, CrowdStrike, SentinelOne, Carbon Black
    • Sophos, Malwarebytes, Bitdefender, ESET, Kaspersky
    • McAfee, Symantec, Trend Micro
  3. جمع‌آوری اطلاعات سیستمی: نام میزبان، حجم رم، مدل پردازنده و وضعیت UAC ویندوز ثبت می‌شوند تا سطح دسترسی و موانع احتمالی برای مرحله بعد ارزیابی گردد.

قدرت‌های عملیاتی و کانال‌های ارتباطی چندگانه

LabubaRAT یک جعبه‌ابزار کامل برای کنترل دستی (Hands-on Keyboard) فراهم می‌آورد:

  • اجرای دستور، PowerShell و جاوااسکریپت
  • دزدیدن فایل (Upload/Download) و مدیریت آرشیو
  • ضبط اسکرین‌شوت
  • پشتیبانی از پروکسی SOCKS5 برای تونل‌سازی ترافیک از طریق سیستم قربانی
  • مکانیزم ماندگاری (Persistence) از طریق اجرای خودکار در سطح کاربر

برای حفظ دسترسی در صورت كشف و مسدود شدن یک مسیر، از سه کانال ارتباطی موازی بهره می‌برد:

  • HTTPS (معمولی)
  • WebView2 (استفاده از کامپوننت وب مایکروسافت اج برای مخفی‌سازی ترافیک)
  • تونل‌سازی DNS (داده‌برداری و کنترل از طریق کوئری‌های DNS)

پنل کنترل LabubaPanel و نشانه‌های برندینگ

زیرساخت کنترل و دستور این بدافزار به LabubaPanel معروف است و یک فاوآیکون (Favicon) با تم کاراکتر «Labubu» دارد. این برندینگ، واضح‌ترین شناسه خارجی برای نسبت‌دهی 캠پین‌ها به این فریمورک است. محققان تأکید می‌کنند که مهم‌تر از نام، ساختار فریمورک‌مانند این RAT است که برای پیکربندی، ثبت‌نام (Enrollment) و عملیات در استقرارهای متعدد طراحی شده است.

توصیه‌های دفاعی و کاهش سطح حمله

سازمان‌ها برای مقابله با تهدیدات مشابه LabubaRAT می‌توانند اقدامات زیر را در نظر بگیرند:

  • نظارت بر اجرای باینری‌های نامشخص یا امضا‌نشده که نام‌گذاری‌های مشروع (مانند NVIDIA) را تقلید می‌کنند.
  • استفاده از راه‌حل‌های EDR/XDR با قابلیت تشخیص رفتار (Behavioral Detection) به جای وابستگی به امضاهای استاتیک.
  • مسدود کردن یا نظارت بر ترافیک DNS غیرعادی و کانال‌های WebView2 ناشناخته.
  • محدود کردن اجرای اسکریپت‌های PowerShell و جاوااسکریپت غیرمجاز از طریق سیاست‌های AppLocker یا WDAC.

"این بدافزار یک پایگاه قابل استفاده مجدد برای فعالیت‌های دستی ایجاد می‌کند... و به عمل‌گر راهی عملی برای ثبت‌نام میزبان‌ها، درک محیط، اجرای دستورات، جابجایی فایل‌ها، پروکسی کردن ترافیک و حفظ دسترسی می‌دهد." — Blackpoint Cyber