تحقیقگران امنیت سایبری شرکت Blackpoint Cyber یک تروجان دسترسی از راه دور (RAT) پیشیننداشت و مبتنی بر زبان برنامهنویسی Rust را شناسایی کردهاند که با نامکد LabubaRAT شناخته میشود. این بدافزار با تقلید از نرمافزارهای مشروع NVIDIA، تلاش میشود در محیطهای هدف/windows پنهان بماند و کنترل کامل سیستمهای قربانی را در اختیار بگیرد.
معماری انعطافپذیر و مدل MaaS
برخلاف بسیاری از بدافزارهای سنتی که آدرس سرور کنترل و دستور (C2) را به صورت سختکد (Hard-coded) در باینری نهفتهاند، LabubaRAT پیکربندی خود را از طریق آرگومانهای خط فرمان در لحظه اجرا دریافت میکند. این ویژگی به عملگران این بدافزار اجازه میدهد تا:
- یک باینری کامپایلشده را با زیرساختهای C2 متفاوت مجدداً استفاده کنند.
- پارامترهای حیاتی مانند آدرس سرور (مثال:
pipicka[.]xyz) و فاصله نظرسنجی (Polling Interval) را به صورت پویا تعریف کنند. - مقادیر را به صورت جداگانه یا به هيئة یک آرگومان Base64 کدگذاریشده ارسال کنند.
تحلیلگران سم دکر و نوان بيل از Blackpoint Cyber اشاره کردهاند که این طراحی ماژولار، به همراه شواهد دیگر، نشاندهنده ارائه این ابزار تحت مدل بدافزار به عنوان سرویس (MaaS) است.
زنجیره حمله: از nvidia-sysruntime.exe تا ادغام در سیستم
نقطه آغازین حمله یک فایل اجرایی نامگذاری شده nvidia-sysruntime.exe است که کیت ابزار زمان اجرا کانتینر NVIDIA (NVIDIA Container Toolkit) را شخصهسازی میکند. پس از اجرا، مراحل زیر به ترتیب رخ میدهد:
- پیکربندی و ذخیرهسازی: تنظیمات دریافتی در یک پایگاه داده SQLite محلی ذخیره میشوند.
- کاوش و پروفایلسازی میزبان (Host Profiling): بدافزار فهرست مرورگرهای نصبشده (Chrome, Firefox, Edge, Brave) و طیف وسیعی از راهحلهای امنیتی را بررسی میکند، از جمله:
- Microsoft Defender, CrowdStrike, SentinelOne, Carbon Black
- Sophos, Malwarebytes, Bitdefender, ESET, Kaspersky
- McAfee, Symantec, Trend Micro
- جمعآوری اطلاعات سیستمی: نام میزبان، حجم رم، مدل پردازنده و وضعیت UAC ویندوز ثبت میشوند تا سطح دسترسی و موانع احتمالی برای مرحله بعد ارزیابی گردد.
قدرتهای عملیاتی و کانالهای ارتباطی چندگانه
LabubaRAT یک جعبهابزار کامل برای کنترل دستی (Hands-on Keyboard) فراهم میآورد:
- اجرای دستور، PowerShell و جاوااسکریپت
- دزدیدن فایل (Upload/Download) و مدیریت آرشیو
- ضبط اسکرینشوت
- پشتیبانی از پروکسی SOCKS5 برای تونلسازی ترافیک از طریق سیستم قربانی
- مکانیزم ماندگاری (Persistence) از طریق اجرای خودکار در سطح کاربر
برای حفظ دسترسی در صورت كشف و مسدود شدن یک مسیر، از سه کانال ارتباطی موازی بهره میبرد:
- HTTPS (معمولی)
- WebView2 (استفاده از کامپوننت وب مایکروسافت اج برای مخفیسازی ترافیک)
- تونلسازی DNS (دادهبرداری و کنترل از طریق کوئریهای DNS)
پنل کنترل LabubaPanel و نشانههای برندینگ
زیرساخت کنترل و دستور این بدافزار به LabubaPanel معروف است و یک فاوآیکون (Favicon) با تم کاراکتر «Labubu» دارد. این برندینگ، واضحترین شناسه خارجی برای نسبتدهی 캠پینها به این فریمورک است. محققان تأکید میکنند که مهمتر از نام، ساختار فریمورکمانند این RAT است که برای پیکربندی، ثبتنام (Enrollment) و عملیات در استقرارهای متعدد طراحی شده است.
توصیههای دفاعی و کاهش سطح حمله
سازمانها برای مقابله با تهدیدات مشابه LabubaRAT میتوانند اقدامات زیر را در نظر بگیرند:
- نظارت بر اجرای باینریهای نامشخص یا امضانشده که نامگذاریهای مشروع (مانند NVIDIA) را تقلید میکنند.
- استفاده از راهحلهای EDR/XDR با قابلیت تشخیص رفتار (Behavioral Detection) به جای وابستگی به امضاهای استاتیک.
- مسدود کردن یا نظارت بر ترافیک DNS غیرعادی و کانالهای WebView2 ناشناخته.
- محدود کردن اجرای اسکریپتهای PowerShell و جاوااسکریپت غیرمجاز از طریق سیاستهای AppLocker یا WDAC.
"این بدافزار یک پایگاه قابل استفاده مجدد برای فعالیتهای دستی ایجاد میکند... و به عملگر راهی عملی برای ثبتنام میزبانها، درک محیط، اجرای دستورات، جابجایی فایلها، پروکسی کردن ترافیک و حفظ دسترسی میدهد." — Blackpoint Cyber





