بدافزار LabubaRAT با جعل نرمافزار NVIDIA سیستمهای ویندوزی را هدف قرار میدهد
بدافزار LabubaRAT با جعل هویت نرمافزارهای NVIDIA، از طریق کانالهای ارتباطی متعدد و قابلیتهای پیشرفته کنترل از راه دور، دسترسی پایدار به سیستمهای ویندوزی را برای مهاجمان فراهم میکند.
ⓘ بهروزرسانی شد · ۴ روز پیش
سایبرنامه
@cybernameh

پژوهشگران امنیت سایبری از شناسایی یک بدافزار دسترسی از راه دور (RAT) جدید با نام LabubaRAT خبر دادهاند؛ بدافزاری که با زبان Rust توسعه یافته و با جعل هویت نرمافزارهای رسمی NVIDIA تلاش میکند بدون جلب توجه در سیستمهای ویندوزی اجرا شود. بررسیها نشان میدهد این بدافزار از ساختاری ماژولار برخوردار است و احتمال میرود در قالب Malware-as-a-Service (MaaS) نیز در اختیار سایر مهاجمان قرار گیرد.
آغاز حمله با فایل جعلی NVIDIA
فرآیند آلودگی با اجرای فایل nvidia-sysruntime.exe آغاز میشود؛ فایلی که خود را بهعنوان بخشی از NVIDIA Container Runtime Toolkit معرفی میکند. این بدافزار برخلاف بسیاری از RATها، اطلاعات سرور فرماندهی و کنترل (C2) را بهصورت ثابت در کد خود ذخیره نمیکند، بلکه هنگام اجرا تنظیمات موردنیاز را از طریق آرگومانهای خط فرمان یا یک رشته رمزگذاریشده با Base64 دریافت میکند.
این رویکرد به مهاجمان اجازه میدهد بدون تغییر فایل اجرایی، یک نمونه از بدافزار را در کمپینهای مختلف و علیه اهداف گوناگون مورد استفاده قرار دهند.
شناسایی محیط قربانی
پس از اجرا، LabubaRAT تنظیمات خود را در یک پایگاه داده SQLite ذخیره کرده و فرآیند شناسایی سیستم را آغاز میکند. این بدافزار اطلاعاتی مانند نام سیستم، مدل پردازنده، میزان حافظه RAM و وضعیت User Account Control (UAC) را جمعآوری میکند.
علاوه بر این، وجود مرورگرهایی مانند Google Chrome، Microsoft Edge، Firefox و Brave و محصولات امنیتی مطرح از جمله Microsoft Defender، CrowdStrike، SentinelOne، Sophos، Bitdefender، ESET، Kaspersky، McAfee، Symantec، Trend Micro و Malwarebytes را بررسی میکند تا مهاجم بتواند متناسب با وضعیت امنیتی سیستم، مراحل بعدی حمله را برنامهریزی کند.
قابلیتهای بدافزار
مهاجمان پس از استقرار LabubaRAT به مجموعهای از قابلیتهای پیشرفته دسترسی پیدا میکنند که مهمترین آنها عبارتاند از:
اجرای دستورات سیستم، PowerShell و JavaScript بارگذاری و دریافت فایل ثبت اسکرینشات از صفحه نمایش مدیریت فایلهای آرشیوی پشتیبانی از پروکسی SOCKS5 هدایت ترافیک شبکه از طریق سیستم آلوده
این امکانات به مهاجم اجازه میدهد کنترل کاملی بر سیستم قربانی داشته باشد و عملیات پس از نفوذ را بدون نیاز به ابزارهای جانبی انجام دهد.
حفظ ارتباط با چندین کانال
یکی از ویژگیهای قابلتوجه LabubaRAT، پشتیبانی همزمان از HTTPS، WebView2 و DNS Tunneling برای برقراری ارتباط با سرور فرماندهی و کنترل است. استفاده از چندین کانال ارتباطی باعث میشود حتی در صورت شناسایی یا مسدود شدن یکی از مسیرها، بدافزار همچنان بتواند ارتباط خود را حفظ کرده و به فعالیت ادامه دهد.
بررسیهای شرکت Blackpoint Cyber نشان میدهد LabubaRAT صرفاً یک RAT معمولی نیست، بلکه یک چارچوب کامل برای عملیات پس از نفوذ (Post-Exploitation Framework) محسوب میشود. قابلیت پیکربندی پویا، جمعآوری اطلاعات دقیق از سیستم، پشتیبانی از چندین روش ارتباطی و امکانات گسترده مدیریت از راه دور، این بدافزار را به ابزاری قدرتمند برای مهاجمان تبدیل کرده است.
با توجه به توسعه این بدافزار با زبان Rust، معماری انعطافپذیر و احتمال عرضه آن در قالب Malware-as-a-Service، انتظار میرود LabubaRAT در آینده به یکی از تهدیدات قابلتوجه علیه سازمانها و کاربران ویندوزی تبدیل شود. ازاینرو، بهروزرسانی مستمر سامانهها، استفاده از راهکارهای امنیتی پیشرفته و بررسی دقیق فایلهای اجرایی ناشناس، از مهمترین اقدامات برای کاهش ریسک آلودگی به این تهدید محسوب میشوند.
نظرات
- در حال بارگذاری…
ثبت نظر
برای ثبت نظر اطلاعات زیر را پر کنید.

بیش از ۲۰ وبسایت دولتی هک شدند و به کانال توزیع بدافزار تبدیل شدند
هکرها با هک بیش از ۲۰ وبسایت دولتی برزیل و سوءاستفاده از ایمیلهای معتبر، کمپین پیشرفته PhantomEnigma را برای توزیع بدافزار و سرقت اطلاعات از بانکها و سازمانهای دولتی اجرا کردهاند.



