بدافزار LabubuRAT
متن گزارش
محققان AhnLab Security Intelligence Center (ASEC) از شناسایی یک کمپین جدید خبر دادهاند که در آن تروجان LabubuRAT با جعل نرمافزارها و ابزارهای رسمی NVIDIA منتشر میشود. مهاجمان با استفاده از DLL Side-Loading و فایلهای اجرایی امضاشده یا معتبر، کد مخرب خود را بدون جلب توجه اجرا میکنند. پس از آلودهسازی، LabubuRAT امکان اجرای دستورات از راه دور، مدیریت فایل، دانلود و اجرای Payloadهای جدید و کنترل کامل سیستم قربانی را برای مهاجم فراهم میکند. این کمپین نشاندهنده ادامه روند سوءاستفاده از برندهای معتبر برای توزیع بدافزار و دور زدن کنترلهای امنیتی است.
مشخصات
مشخصات فنی بدافزار
سیستمهای هدف
جوامع هدف
انواع تهدید
سطوح گسترش
انواع پیچیدگی
نوع پیچیدگی ثبت نشده است.
قابلیتها
قابلیتهای اصلی:
اجرای دستورات از راه دور
مدیریت فایلها (ایجاد، حذف، انتقال)
دانلود فایل و Payloadهای جدید
بارگذاری فایلهای سرقتشده
اجرای برنامههای دلخواه
دریافت و اجرای ماژولهای جدید
ارتباط رمزگذاریشده با سرور C2
جمعآوری اطلاعات سیستم
شناسایی نسخه سیستمعامل و اطلاعات محیطی
بدافزار LabubuRAT بهعنوان یک RAT ماژولار طراحی شده و امکان توسعه قابلیتها از طریق بارگذاری ماژولهای جدید از سرور فرماندهی را دارد.
روش انتشار
زنجیره حمله شامل مراحل زیر است:
انتشار فایل نصب یا بسته نرمافزاری با ظاهر مرتبط با NVIDIA
اجرای فایل قانونی (Legitimate Executable)
بارگذاری DLL مخرب از طریق DLL Side-Loading
رمزگشایی و اجرای Payload اصلی LabubuRAT
برقراری ارتباط با سرور فرماندهی و کنترل (C2)
دریافت دستورات و اجرای عملیات روی سیستم قربانی
در این روش، فایل اجرایی معتبر بهدلیل جستجوی DLL در مسیر محلی، کتابخانه مخرب را بارگذاری کرده و باعث اجرای بدافزار میشود؛ بدون آنکه کاربر متوجه فرآیند آلودهسازی شود.
میزان تاثیرگذاری
در صورت موفقیت حمله:
کنترل کامل سیستم قربانی
سرقت یا تخریب فایلها
سرقت اطلاعات حساس
نصب بدافزارهای ثانویه
ایجاد دسترسی پایدار برای مهاجم
استفاده از سیستم بهعنوان نقطه ورود برای حملات بعدی
استفاده از DLL Side-Loading همراه با فایلهای معتبر باعث کاهش احتمال شناسایی توسط برخی راهکارهای امنیتی و افزایش نرخ موفقیت حمله میشود.
مکانیزم پایداری
روشهای مشاهدهشده:
DLL Side-Loading
استفاده از فایل اجرایی قانونی
اجرای مجدد از طریق فایلهای نصب آلوده
ارتباط مستمر با C2
در نمونههای تحلیلشده، تمرکز اصلی بر اجرای مخفیانه از طریق فرآیندهای معتبر بوده و مکانیزمهای ماندگاری سنتی مانند Registry کمتر مورد استفاده قرار گرفتهاند.
نشانههای شناسایی
اطلاعاتی ثبت نشده است.
راهکارهای پیشگیری
اقدامات فوری
دانلود نرمافزارهای NVIDIA فقط از وبسایت رسمی
بررسی امضای دیجیتال فایلهای اجرایی
جلوگیری از اجرای DLLهای ناشناس در مسیر برنامهها
پایش بارگذاری DLLهای غیرعادی
اقدامات راهبردی
استفاده از EDR/XDR با قابلیت تشخیص DLL Side-Loading
اجرای Application Control (مانند WDAC یا AppLocker)
Threat Hunting برای: LabubuRAT / DLL Side-Loading / فرآیندهای غیرعادی مرتبط با NVIDIA
آموزش کاربران درباره خطر دانلود نرمافزار از منابع غیررسمی
وضعیت وصله امنیتی
اطلاعاتی ثبت نشده است.
منابع
- The Hacker News
لینکهای منابع
لینک منبعی ثبت نشده است.
