لوگو
امروز

بدافزار LabubuRAT

بدافزار سطح خطر: بالا
در حال بارگذاری...

متن گزارش

محققان AhnLab Security Intelligence Center (ASEC) از شناسایی یک کمپین جدید خبر داده‌اند که در آن تروجان LabubuRAT با جعل نرم‌افزارها و ابزارهای رسمی NVIDIA منتشر می‌شود. مهاجمان با استفاده از DLL Side-Loading و فایل‌های اجرایی امضاشده یا معتبر، کد مخرب خود را بدون جلب توجه اجرا می‌کنند. پس از آلوده‌سازی، LabubuRAT امکان اجرای دستورات از راه دور، مدیریت فایل، دانلود و اجرای Payloadهای جدید و کنترل کامل سیستم قربانی را برای مهاجم فراهم می‌کند. این کمپین نشان‌دهنده ادامه روند سوءاستفاده از برندهای معتبر برای توزیع بدافزار و دور زدن کنترل‌های امنیتی است.

مشخصات

دسته‌بندی
بدافزار
تاریخ گزارش
سه‌شنبه ۳۰ تیر ۱۴۰۵

مشخصات فنی بدافزار

نام بدافزار
LabubuRAT
بر اساس
اهمیت
سطح پیچیدگی
ثبت نشده
عامل تهدید
عامل تهدید هنوز به‌طور رسمی شناسایی یا منتسب نشده است.
شناسه آسیب‌پذیری مرتبط
ثبت نشده
بردار حمله
ثبت نشده

سیستم‌های هدف

windowsWindows 11Windows 10

جوامع هدف

توسعه‌دهندگانکاربران ویندوز

انواع تهدید

Remote Access Trojan (RAT)DLL Side-Loading MalwareWindows Malware

سطوح گسترش

جهانی (حملات هدفمند)

انواع پیچیدگی

نوع پیچیدگی ثبت نشده است.

قابلیت‌ها

قابلیت‌های اصلی:

 اجرای دستورات از راه دور

 مدیریت فایل‌ها (ایجاد، حذف، انتقال)

 دانلود فایل و Payloadهای جدید

 بارگذاری فایل‌های سرقت‌شده

 اجرای برنامه‌های دلخواه

 دریافت و اجرای ماژول‌های جدید

 ارتباط رمزگذاری‌شده با سرور C2

 جمع‌آوری اطلاعات سیستم

 شناسایی نسخه سیستم‌عامل و اطلاعات محیطی

بدافزار LabubuRAT به‌عنوان یک RAT ماژولار طراحی شده و امکان توسعه قابلیت‌ها از طریق بارگذاری ماژول‌های جدید از سرور فرماندهی را دارد.

روش انتشار

زنجیره حمله شامل مراحل زیر است:

 انتشار فایل نصب یا بسته نرم‌افزاری با ظاهر مرتبط با NVIDIA

 اجرای فایل قانونی (Legitimate Executable)

 بارگذاری DLL مخرب از طریق DLL Side-Loading

 رمزگشایی و اجرای Payload اصلی LabubuRAT

 برقراری ارتباط با سرور فرماندهی و کنترل (C2)

 دریافت دستورات و اجرای عملیات روی سیستم قربانی

در این روش، فایل اجرایی معتبر به‌دلیل جستجوی DLL در مسیر محلی، کتابخانه مخرب را بارگذاری کرده و باعث اجرای بدافزار می‌شود؛ بدون آن‌که کاربر متوجه فرآیند آلوده‌سازی شود.

میزان تاثیرگذاری

در صورت موفقیت حمله:

 کنترل کامل سیستم قربانی

 سرقت یا تخریب فایل‌ها

 سرقت اطلاعات حساس

 نصب بدافزارهای ثانویه

 ایجاد دسترسی پایدار برای مهاجم

 استفاده از سیستم به‌عنوان نقطه ورود برای حملات بعدی

استفاده از DLL Side-Loading همراه با فایل‌های معتبر باعث کاهش احتمال شناسایی توسط برخی راهکارهای امنیتی و افزایش نرخ موفقیت حمله می‌شود.

مکانیزم پایداری

روش‌های مشاهده‌شده:

 DLL Side-Loading

استفاده از فایل اجرایی قانونی

اجرای مجدد از طریق فایل‌های نصب آلوده

ارتباط مستمر با C2

در نمونه‌های تحلیل‌شده، تمرکز اصلی بر اجرای مخفیانه از طریق فرآیندهای معتبر بوده و مکانیزم‌های ماندگاری سنتی مانند Registry کمتر مورد استفاده قرار گرفته‌اند.

نشانه‌های شناسایی

اطلاعاتی ثبت نشده است.

راهکارهای پیشگیری

اقدامات فوری

 دانلود نرم‌افزارهای NVIDIA فقط از وب‌سایت رسمی

 بررسی امضای دیجیتال فایل‌های اجرایی

 جلوگیری از اجرای DLLهای ناشناس در مسیر برنامه‌ها

 پایش بارگذاری DLLهای غیرعادی

اقدامات راهبردی

 استفاده از EDR/XDR با قابلیت تشخیص DLL Side-Loading

 اجرای Application Control (مانند WDAC یا AppLocker)

 Threat Hunting برای: LabubuRAT / DLL Side-Loading / فرآیندهای غیرعادی مرتبط با NVIDIA

 آموزش کاربران درباره خطر دانلود نرم‌افزار از منابع غیررسمی

وضعیت وصله امنیتی

اطلاعاتی ثبت نشده است.

منابع

  • The Hacker News

لینک‌های منابع

لینک منبعی ثبت نشده است.

برچسب‌ها