LabubaRAT giả dạng phần mềm NVIDIA để kiểm soát máy chủ Windows

Các nhà nghiên cứu an ninh mạng đã cảnh báo về một trojan truy cập từ xa (RAT) viết bằng ngôn ngữ Rust chưa từng được ghi nhận trước đây mang tên LabubaRAT, chuyên giả dạng phần mềm NVIDIA để ẩn mình trong môi trường mục tiêu. LabubaRAT tạo ra một chỗ đứng có thể tái sử dụng cho các hoạt động trực tiếp, cho phép kẻ tấn công thu thập thông tin máy chủ và duy trì quyền kiểm soát lâu dài.
LabubaRAT giả dạng NVIDIA

Các nhà nghiên cứu an ninh mạng vừa phát hiện một trojan truy cập từ xa (RAT) viết bằng ngôn ngữ Rust chưa từng được ghi nhận trước đây, có mật danh là LabubaRAT. Mã độc này chuyên giả dạng phần mềm NVIDIA để ẩn mình trong môi trường của mục tiêu.

"LabubaRAT tạo ra một chỗ đứng có thể tái sử dụng cho các hoạt động trực tiếp (hands-on)," Sam Decker và Nevan Beal, các nhà nghiên cứu của Blackpoint Cyber, cho biết trong một phân tích được công bố hôm nay. "Sau khi được triển khai, nó có thể thu thập thông tin máy chủ, xác định các công cụ bảo mật, nhận lệnh từ kẻ điều hành, di chuyển tệp, chụp ảnh màn hình và điều hướng lưu lượng (proxy) thông qua hệ thống bị ảnh hưởng."

Mã độc này cũng hỗ trợ nhiều phương thức liên lạc khác nhau, bao gồm HTTPS, WebView2 và DNS tunneling, cho phép những kẻ tấn công duy trì quyền truy cập vào máy chủ bị xâm nhập ngay cả khi một kênh liên lạc bị phát hiện và ngăn chặn. Có một số dấu hiệu cho thấy LabubaRAT đang được cung cấp dưới mô hình malware-as-a-service (MaaS).

Cơ chế hoạt động và cấu hình linh hoạt

Điểm khởi đầu của chuỗi tấn công là một tệp thực thi có tên "nvidia-sysruntime.exe", giả mạo bộ công cụ container runtime của NVIDIA. Thay vì mã hóa cứng (hard-code) thông tin command-and-control (C2), mẫu mã độc này chấp nhận cấu hình thực thi thông qua các đối số dòng lệnh.

Điều này cho phép kẻ vận hành chiến dịch xác định các tham số chính để thiết lập liên lạc với máy chủ từ xa, bao gồm thông tin máy chủ ("pipicka[.]xyz") và polling interval được mã độc sử dụng. Ngoài ra, kẻ tấn công cũng có thể cung cấp các giá trị riêng lẻ này dưới dạng một đối số duy nhất được mã hóa Base64.

"Vì các giá trị đó được cung cấp lúc khởi chạy, cùng một tệp nhị phân đã biên dịch có thể được tái sử dụng cho các cơ sở hạ tầng, tổ chức hoặc nhóm chiến dịch khác nhau thay vì phụ thuộc vào một máy chủ cố định," các nhà nghiên cứu lưu ý.

Thu thập thông tin hệ thống và công cụ bảo mật

Cấu hình sau đó được lưu trữ trong một cơ sở dữ liệu SQLite cục bộ. Tiếp theo, mã độc thực hiện các hoạt động khám phá để kiểm kê danh sách các trình duyệt web và sản phẩm bảo mật được cài đặt trên máy chủ. Nó đặc biệt kiểm tra sự hiện diện của:

  • Trình duyệt: Google Chrome, Mozilla Firefox, Microsoft Edge, Brave.
  • Công cụ bảo mật: Microsoft Defender, CrowdStrike, SentinelOne, Carbon Black, Sophos, Malwarebytes, Bitdefender, ESET, Kaspersky, McAfee, Symantec và Trend Micro.

Ngoài ra, nó còn thu thập tên máy chủ (hostname), dung lượng RAM, mẫu CPU và trạng thái Windows User Account Control (UAC) để chuẩn bị môi trường cho giai đoạn tiếp theo, vì một số chức năng của RAT có thể bị chi phối bởi các công cụ bảo mật hiện có trên hệ thống.

Khả năng kiểm soát từ xa toàn diện

Sau khi khởi chạy, LabubaRAT hỗ trợ một loạt các chức năng như thực thi lệnh, thực thi PowerShell, thực thi JavaScript, chụp ảnh màn hình, tải lên và tải xuống tệp, xử lý lưu trữ và hỗ trợ SOCKS5 proxy.

"Những khả năng đó cung cấp cho kẻ điều hành đủ quyền kiểm soát để tương tác với máy chủ, di chuyển tệp vào và ra khỏi môi trường, điều hướng lưu lượng qua hệ thống và duy trì quyền truy cập mà không cần phụ thuộc vào một trình tải (loader) riêng biệt hoặc công cụ hỗ trợ hạn hẹp nào khác," Blackpoint Cyber cho biết.

Tên gọi của mã độc bắt nguồn từ tiêu đề "LabubaPanel" liên quan đến cơ sở hạ tầng C2 và một favicon có chủ đề Labubu.

Kết luận

"Mẫu mã độc này đã kết hợp cấu hình thời gian chạy, trạng thái cục bộ, hồ sơ máy chủ, nhiều đường truyền liên lạc và phân công nhiệm vụ của kẻ điều hành vào một công cụ truy cập từ xa hoàn chỉnh," Blackpoint Cyber nhận định. "Phần mềm độc hại cung cấp cho kẻ vận hành một cách thực tế để đăng ký máy chủ, hiểu môi trường xung quanh từng tác nhân, thực thi lệnh, di chuyển tệp, chụp ảnh màn hình, proxy traffic và duy trì khả năng tự khởi động (autostart) ở cấp người dùng."

Thương hiệu LabubaPanel đã cung cấp manh mối rõ ràng nhất về tên gọi bên ngoài, nhưng phát hiện quan trọng hơn là cấu trúc dạng framework đằng sau nó: một RAT dựa trên Rust được xây dựng để cấu hình, đăng ký và vận hành trên nhiều đợt triển khai khác nhau.