كشف باحثو Blackpoint Cyber عن برمجية خبيثة جديدة مكتوبة بلغة Rust تحمل اسم LabubaRAT، وهي حصان طروادة للتحكم عن بُعد (RAT) غير موثّق سابقًا. ما يميزها أنها تتخفى في صورة برنامج تابع لشركة NVIDIA لتندمج داخل بيئات العمل دون إثارة الشكوك.
- تبدأ سلسلة الهجوم عبر ملف تنفيذي باسم nvidia-sysruntime.exe، الذي ينتحل هوية أداة تشغيل الحاويات الخاصة بـ NVIDIA.
- البرمجية لا تحتوي على معلومات ثابتة للاتصال بالخادم (C2) بل تقبل إعدادات وقت التشغيل عبر أوامر سطر الأوامر، مما يسمح بإعادة استخدام نفس الملف في حملات مختلفة.
قدرات LabubaRAT
بمجرد تشغيلها، تقوم البرمجية بتخزين الإعدادات في قاعدة بيانات SQLite محلية، ثم تبدأ بعمليات استكشاف تشمل:
- فحص المتصفحات المثبتة مثل Chrome، Firefox، Edge، Brave.
- التحقق من وجود أدوات أمنية مثل Microsoft Defender، CrowdStrike، SentinelOne، Sophos، Bitdefender، Kaspersky، McAfee وغيرها.
- جمع معلومات النظام مثل اسم المضيف، حجم الذاكرة، نوع المعالج، وحالة UAC.
بعد ذلك، توفر البرمجية مجموعة واسعة من الوظائف:
- تنفيذ أوامر النظام وPowerShell وJavaScript.
- التقاط صور للشاشة.
- رفع وتنزيل الملفات ومعالجة الأرشيفات.
- دعم بروتوكول SOCKS5 لتوجيه حركة المرور عبر الجهاز المصاب.
البنية والاتصال
LabubaRAT يدعم عدة طرق اتصال للحفاظ على الوصول حتى عند اكتشاف أحد المسارات:
- HTTPS.
- WebView2.
- DNS tunneling.
هذا التنوع يمنح المهاجمين قدرة على الاستمرار في التحكم حتى مع محاولات العزل أو الحجب.
دلالات أمنية
- وجود مؤشرات على أن البرمجية تُعرض كخدمة ضمن نموذج Malware-as-a-Service (MaaS).
- البنية التحتية المرتبطة بها تحمل اسم LabubaPanel، مع أيقونة مميزة مرتبطة بالاسم.
- الهيكلية أشبه بإطار عمل كامل، حيث يمكن تهيئة البرمجية وتشغيلها عبر حملات متعددة بسهولة.





























