Investigadores de Blackpoint Cyber identificaron un nuevo troyano de acceso remoto (RAT) denominado LabubaRAT, desarrollado en Rust y diseñado para infiltrarse en sistemas Windows haciéndose pasar por software legítimo de NVIDIA.
A diferencia de otros RAT tradicionales, LabubaRAT destaca por su arquitectura modular, múltiples canales de comunicación, configuración dinámica y capacidades avanzadas de reconocimiento del entorno, lo que le permite adaptarse a diferentes campañas y mantener acceso persistente incluso cuando algunos mecanismos de comunicación son bloqueados.
Las investigaciones sugieren además que podría estar siendo distribuido bajo un modelo Malware-as-a-Service (MaaS), permitiendo que distintos grupos de amenazas utilicen la misma plataforma con infraestructuras independientes.
La infección comienza mediante un ejecutable denominado:
nvidia-sysruntime.exe
El nombre busca simular el componente NVIDIA Container Runtime Toolkit, una herramienta ampliamente utilizada en entornos de desarrollo e infraestructura con GPU.
Este tipo de suplantación aumenta considerablemente las probabilidades de que el archivo pase inadvertido tanto para usuarios como para administradores de sistemas.
Uno de los aspectos más interesantes de LabubaRAT es que no incorpora direcciones de comando y control (C2) codificadas dentro del malware.
En cambio, recibe toda su configuración mediante parámetros al momento de ejecutarse.
Entre los datos configurables se encuentran:
Toda esta información es almacenada posteriormente en una base de datos SQLite local.
Este enfoque permite reutilizar exactamente el mismo binario en múltiples campañas sin necesidad de recompilar el malware, dificultando la creación de firmas estáticas y complicando el trabajo de los motores antivirus.
Antes de ejecutar acciones sobre el sistema, LabubaRAT realiza un reconocimiento exhaustivo del entorno.
Entre la información recopilada se encuentra:
El malware busca específicamente soluciones como:
También identifica navegadores como:
Esta información permite a los operadores adaptar sus acciones dependiendo de las defensas existentes en cada equipo.
Una vez establecida la comunicación con el servidor de comando y control, LabubaRAT ofrece prácticamente todas las funcionalidades de un framework de administración remota.
Entre ellas destacan:
Estas capacidades permiten a los atacantes utilizar el equipo comprometido como punto de apoyo para movimientos laterales, robo de información, espionaje o despliegue posterior de ransomware.
Uno de los elementos más sofisticados de LabubaRAT es su capacidad para comunicarse utilizando diferentes protocolos.
Actualmente soporta:
Esto significa que si uno de los canales es bloqueado por controles de seguridad, el malware puede continuar comunicándose utilizando otra vía alternativa.
Este mecanismo incrementa significativamente su resiliencia frente a herramientas EDR y sistemas de monitoreo de red.
A diferencia de muchas familias de malware, LabubaRAT incorpora internamente sus propios mecanismos de persistencia.
No necesita descargar herramientas adicionales para mantenerse activo después del reinicio del sistema.
Según Blackpoint Cyber, esto convierte al malware en una plataforma completa de acceso remoto, eliminando la dependencia de cargadores (loaders) u otros componentes auxiliares.
Los investigadores encontraron referencias a un panel denominado LabubaPanel, además de infraestructura preparada para administrar múltiples víctimas.
Este diseño sugiere que LabubaRAT podría estar siendo comercializado como un servicio para distintos actores de amenazas.
En este modelo:
Este enfoque recuerda a otras plataformas MaaS utilizadas por grupos especializados en espionaje y ransomware.
Aunque existen numerosos RAT disponibles actualmente, LabubaRAT incorpora varias características modernas:
Todo ello convierte al malware en una plataforma flexible y difícil de detectar mediante mecanismos tradicionales.
Los especialistas recomiendan fortalecer especialmente los controles relacionados con estaciones de trabajo de usuarios y equipos administrativos.
Entre las principales medidas se incluyen:
LabubaRAT demuestra la evolución del malware moderno hacia plataformas altamente configurables, persistentes y orientadas a operaciones de largo plazo.
Su capacidad para adaptarse dinámicamente, identificar productos de seguridad, utilizar múltiples canales de comunicación y operar bajo un posible modelo Malware-as-a-Service lo convierte en una amenaza significativa para organizaciones que dependen de entornos Windows.
Más allá del malware en sí, este caso confirma una tendencia creciente: los atacantes ya no buscan únicamente comprometer un equipo, sino desplegar herramientas flexibles capaces de mantenerse ocultas, adaptarse al entorno y servir como plataforma para futuras operaciones ofensivas.
Security researchers at Blackpoint Cyber have uncovered a previously undocumented Rust-based Remote Access Trojan (RAT) called LabubaRAT, designed to infiltrate Windows systems while impersonating legitimate NVIDIA software.
Unlike traditional RATs, LabubaRAT features a modular architecture, multiple communication channels, dynamic runtime configuration, and advanced host reconnaissance capabilities, allowing it to adapt to different campaigns and maintain persistent access even if one communication method is blocked.
Researchers also believe it may be offered under a Malware-as-a-Service (MaaS) model, enabling multiple threat actors to deploy the same malware framework using independent infrastructure.
The infection begins with an executable named:
nvidia-sysruntime.exe
The filename mimics NVIDIA Container Runtime Toolkit, making it appear legitimate and significantly increasing the chances of evading user suspicion.
Instead of embedding hardcoded command-and-control servers, LabubaRAT receives its entire configuration at launch.
Operators can dynamically define:
The malware stores this information locally inside a SQLite database, allowing attackers to reuse the exact same binary across multiple campaigns without recompiling it.
This approach greatly complicates static detection and signature-based defenses.
Before executing attacker commands, LabubaRAT performs extensive reconnaissance.
It collects:
The malware specifically checks for solutions such as:
Browser detection includes Chrome, Edge, Firefox, and Brave.
This intelligence allows attackers to tailor their operations to the victim’s security posture.
Once connected to its command-and-control server, LabubaRAT provides operators with a comprehensive remote administration toolkit, including:
These capabilities allow attackers to perform espionage, data theft, lateral movement, or deploy additional payloads such as ransomware.
One of LabubaRAT’s strongest features is its resilience.
It supports communication over:
If one communication channel is blocked, operators can continue interacting with compromised hosts through alternative methods.
Unlike many malware families, LabubaRAT includes its own persistence mechanisms.
It does not rely on additional loaders or secondary malware to survive system reboots, making it a fully self-contained remote access framework.
Researchers identified references to LabubaPanel, suggesting the malware is managed through a centralized administration panel.
This architecture strongly indicates a Malware-as-a-Service operation where:
LabubaRAT combines several modern malware characteristics:
Together, these capabilities make it significantly more difficult to detect and disrupt.
Organizations should:
LabubaRAT demonstrates how modern malware is evolving into highly configurable, persistent frameworks designed for long-term operations.
Its ability to profile victims, evade detection, leverage multiple communication channels, and potentially operate under a Malware-as-a-Service model makes it a significant threat to Windows environments.
Rather than simply compromising endpoints, attackers are increasingly deploying adaptable platforms capable of supporting espionage, credential theft, ransomware deployment, and prolonged access to enterprise networks.
Tu Cadena de Suministro, Tu Superficie de Ataque.
XyberOne Supply Chain Monitor (SCM) permite identificar riesgos, filtraciones, vulnerabilidades y amenazas asociadas a terceros desde una única plataforma, entregando el contexto necesario para tomar decisiones antes de que ocurra un incidente. Monitorea y gestiona el Ciber-Riesgo de proveedores críticos mediante inteligencia continua proveniente de Surface Web, Deep y Dark Web.
Obtén visibilidad sobre exposiciones, filtraciones, amenazas activas y riesgos asociados a terceros antes de que impacten a tu organización.
Centraliza el CAOS, Controla el RIESGO!
Centraliza vulnerabilidades, amenazas, alertas, activos críticos y controles de cumplimiento para identificar, priorizar y reducir los riesgos que realmente pueden afectar la continuidad de tu negocio.
XyberOne RCC (Risk Command Center) es una plataforma de gestión centralizada del ciber-riesgo que consolida vulnerabilidades, amenazas, alertas, activos críticos y controles de cumplimiento en una única consola.
Su objetivo es entregar una visión integral del riesgo organizacional, transformando información dispersa en inteligencia accionable para priorizar esfuerzos, reducir la exposición y mejorar continuamente la postura de seguridad de la organización.
El Monitoreo de Dominios es un servicio de ciberseguridad que vigila en forma continua tus dominios y todo lo que se parezca a ellos para detectar señales tempranas de suplantación, phishing y abuso de marca.
Sirve para:
Detectar dominios parecidos (typosquatting, homoglyphs, TLDs distintos) usados para engañar a usuarios.
Identificar sitios clonados que imitan tu web, login, pagos o portales (phishing).
Monitorear cambios de DNS (MX, SPF, DKIM, DMARC, A/AAAA, NS) que puedan habilitar fraude o desvío de correo.
Detectar certificados TLS/SSL emitidos para dominios sospechosos (señal típica de campañas de phishing).
Alertar sobre infraestructura maliciosa asociada (IPs, hosting, patrones repetidos) y priorizar por riesgo.
Apoyar acciones de takedown y bloqueo (registradores, hosting, listas de denegación, gateways de correo).
En simple: te permite ver y cortar rápido los intentos de suplantación digital antes de que afecten a clientes, pacientes, usuarios o colaboradores, y reduce fraude, pérdida de confianza y riesgo reputacional.
El Monitoreo de Dark Web es un servicio de ciberinteligencia que busca y vigila de forma continua en foros clandestinos, marketplaces, sitios de leaks y comunidades cerradas donde se publican, venden o comparten datos robados.
Sirve para:
Detectar filtraciones asociadas a tu organización (bases de datos, documentos, correos, PII).
Encontrar credenciales comprometidas (usuarios/contraseñas) antes de que se usen en accesos no autorizados.
Identificar venta de accesos a sistemas (VPN, RDP, correo, SSO, paneles).
Anticipar extorsión/ransomware (menciones, “samples”, anuncios de leak).
Proteger marca y clientes: señales de phishing, suplantación, fraude.
Entregar alertas y evidencia para investigación y respuesta a incidentes.
En simple: te da visibilidad de lo que pasa fuera de tu perímetro, donde normalmente aparece la información robada antes de que el ataque escale o se haga público.
El servicio de CTI (Cyber Threat Intelligence) es la capacidad de buscar, analizar y transformar información sobre ciberamenazas en decisiones concretas para reducir riesgo. Sirve para anticiparse: entender quién te puede atacar, cómo lo haría, qué señales dejaría y qué debes reforzar antes de que pase.
¿Qué entrega normalmente?
En una frase: CTI convierte ruido del mundo criminal en inteligencia accionable para prevenir, detectar y responder mejor.
Un CyberSOC (Cyber Security Operations Center) es un centro especializado que monitorea, detecta y responde a amenazas de ciberseguridad de forma continua (24×7). Su función es proteger los activos digitales de una organización mediante el análisis de eventos, correlación de alertas y gestión estructurada de incidentes.
Sirve para identificar ataques en tiempo real, reducir el impacto de incidentes, cumplir con normativas y fortalecer la postura de seguridad del negocio. En simple: es el equipo y la tecnología que vigilan tu infraestructura digital para que tu operación no se detenga frente a ciberamenazas.
El pentesting o Test de penetración, en español) es una técnica de ciberseguridad que consistente en atacar entornos informáticos con la intención de descubrir vulnerabilidades en los mismos, con el objetivo de reunir la información necesaria para poder prevenir en el futuro ataques externos hacia esos mismos …
El Servicio de Seguridad en Ciclo de Desarrollo es un enfoque integral que garantiza la protección de los proyectos de software desde su fase inicial de diseño hasta su implementación final. Esto implica integrar medidas de seguridad en cada etapa del proceso de desarrollo, desde la planificación hasta la entrega del producto. La importancia de este servicio radica en varios aspectos:
En resumen, el Servicio de Seguridad en Ciclo de Desarrollo es esencial para garantizar que los productos de software sean seguros, confiables y cumplan con los estándares de seguridad y privacidad, lo que resulta en beneficios tanto para la empresa como para sus clientes.
El Phishing Ético es una servicio que consiste en realizar actividades de Ingeniería Social con propósitos legítimos y éticos, generalmente como parte de una Campaña de Concientización, Evaluación de Seguridad, Prueba de un Pentesting o Red Team.
Para más información ingresa aquí: https://www.xpoint.cl/phishing-etico/
Un Red Team en ciberseguridad es un grupo de profesionales que simulan ser adversarios externos para evaluar la seguridad de un sistema o red. Utilizan tácticas similares a las de ciberdelincuentes reales, llevan a cabo pruebas de penetración, analizan riesgos y proporcionan recomendaciones para mejorar la seguridad. Su enfoque proactivo ayuda a las organizaciones a identificar y abordar vulnerabilidades, fortaleciendo así sus defensas contra amenazas potenciales.
La gestión de vulnerabilidades es un proceso integral que se centra en identificar, evaluar y abordar las debilidades en la seguridad de un sistema o red. Este proceso sigue varios pasos clave:
La gestión de vulnerabilidades es esencial para mantener la seguridad de la información en un entorno digital en constante cambio, minimizando el riesgo de explotación y fortaleciendo las defensas contra posibles amenazas.