LabubaRAT: el nuevo troyano en Rust que se hace pasar por software de NVIDIA para comprometer equipos Windows

XPoint
Publicado el 14/07/2026

Una nueva amenaza diseñada para el acceso remoto persistente

Investigadores de Blackpoint Cyber identificaron un nuevo troyano de acceso remoto (RAT) denominado LabubaRAT, desarrollado en Rust y diseñado para infiltrarse en sistemas Windows haciéndose pasar por software legítimo de NVIDIA.

A diferencia de otros RAT tradicionales, LabubaRAT destaca por su arquitectura modular, múltiples canales de comunicación, configuración dinámica y capacidades avanzadas de reconocimiento del entorno, lo que le permite adaptarse a diferentes campañas y mantener acceso persistente incluso cuando algunos mecanismos de comunicación son bloqueados.

Las investigaciones sugieren además que podría estar siendo distribuido bajo un modelo Malware-as-a-Service (MaaS), permitiendo que distintos grupos de amenazas utilicen la misma plataforma con infraestructuras independientes.


Un falso software de NVIDIA como puerta de entrada

La infección comienza mediante un ejecutable denominado:

nvidia-sysruntime.exe

El nombre busca simular el componente NVIDIA Container Runtime Toolkit, una herramienta ampliamente utilizada en entornos de desarrollo e infraestructura con GPU.

Este tipo de suplantación aumenta considerablemente las probabilidades de que el archivo pase inadvertido tanto para usuarios como para administradores de sistemas.


Configuración dinámica para dificultar su detección

Uno de los aspectos más interesantes de LabubaRAT es que no incorpora direcciones de comando y control (C2) codificadas dentro del malware.

En cambio, recibe toda su configuración mediante parámetros al momento de ejecutarse.

Entre los datos configurables se encuentran:

  • Dirección del servidor C2.
  • Intervalos de comunicación.
  • Infraestructura utilizada en cada campaña.
  • Parámetros específicos para cada víctima.

Toda esta información es almacenada posteriormente en una base de datos SQLite local.

Este enfoque permite reutilizar exactamente el mismo binario en múltiples campañas sin necesidad de recompilar el malware, dificultando la creación de firmas estáticas y complicando el trabajo de los motores antivirus.


Reconocimiento completo del equipo comprometido

Antes de ejecutar acciones sobre el sistema, LabubaRAT realiza un reconocimiento exhaustivo del entorno.

Entre la información recopilada se encuentra:

  • Nombre del equipo.
  • Modelo del procesador.
  • Memoria RAM instalada.
  • Estado del UAC (User Account Control).
  • Navegadores instalados.
  • Productos de seguridad presentes.

El malware busca específicamente soluciones como:

  • Microsoft Defender
  • CrowdStrike
  • SentinelOne
  • Carbon Black
  • Sophos
  • Malwarebytes
  • Bitdefender
  • ESET
  • Kaspersky
  • McAfee
  • Symantec
  • Trend Micro

También identifica navegadores como:

  • Google Chrome
  • Microsoft Edge
  • Firefox
  • Brave

Esta información permite a los operadores adaptar sus acciones dependiendo de las defensas existentes en cada equipo.


Capacidades completas de administración remota

Una vez establecida la comunicación con el servidor de comando y control, LabubaRAT ofrece prácticamente todas las funcionalidades de un framework de administración remota.

Entre ellas destacan:

  • Ejecución de comandos del sistema.
  • Ejecución de PowerShell.
  • Ejecución de JavaScript.
  • Captura de pantallas.
  • Descarga y carga de archivos.
  • Compresión y extracción de archivos.
  • Proxy SOCKS5.
  • Movimiento de archivos.
  • Persistencia automática.
  • Control remoto interactivo.

Estas capacidades permiten a los atacantes utilizar el equipo comprometido como punto de apoyo para movimientos laterales, robo de información, espionaje o despliegue posterior de ransomware.


Múltiples canales de comunicación

Uno de los elementos más sofisticados de LabubaRAT es su capacidad para comunicarse utilizando diferentes protocolos.

Actualmente soporta:

  • HTTPS
  • Microsoft WebView2
  • DNS Tunneling

Esto significa que si uno de los canales es bloqueado por controles de seguridad, el malware puede continuar comunicándose utilizando otra vía alternativa.

Este mecanismo incrementa significativamente su resiliencia frente a herramientas EDR y sistemas de monitoreo de red.


Persistencia sin herramientas adicionales

A diferencia de muchas familias de malware, LabubaRAT incorpora internamente sus propios mecanismos de persistencia.

No necesita descargar herramientas adicionales para mantenerse activo después del reinicio del sistema.

Según Blackpoint Cyber, esto convierte al malware en una plataforma completa de acceso remoto, eliminando la dependencia de cargadores (loaders) u otros componentes auxiliares.


Posible operación bajo un modelo Malware-as-a-Service

Los investigadores encontraron referencias a un panel denominado LabubaPanel, además de infraestructura preparada para administrar múltiples víctimas.

Este diseño sugiere que LabubaRAT podría estar siendo comercializado como un servicio para distintos actores de amenazas.

En este modelo:

  • Los desarrolladores mantienen el malware.
  • Los afiliados ejecutan las campañas.
  • Cada operador utiliza su propia infraestructura C2.
  • El mismo binario sirve para múltiples organizaciones objetivo.

Este enfoque recuerda a otras plataformas MaaS utilizadas por grupos especializados en espionaje y ransomware.


¿Qué hace diferente a LabubaRAT?

Aunque existen numerosos RAT disponibles actualmente, LabubaRAT incorpora varias características modernas:

  • Desarrollado completamente en Rust, un lenguaje cada vez más utilizado por actores maliciosos debido a su portabilidad y menor detección.
  • Configuración completamente dinámica.
  • Persistencia integrada.
  • Infraestructura reutilizable.
  • Reconocimiento avanzado del entorno.
  • Múltiples canales de comunicación.
  • Arquitectura preparada para campañas masivas.

Todo ello convierte al malware en una plataforma flexible y difícil de detectar mediante mecanismos tradicionales.


Recomendaciones para las organizaciones

Los especialistas recomiendan fortalecer especialmente los controles relacionados con estaciones de trabajo de usuarios y equipos administrativos.

Entre las principales medidas se incluyen:

  • Verificar la autenticidad de ejecutables que aparenten pertenecer a fabricantes reconocidos.
  • Restringir la ejecución de software no autorizado mediante listas blancas (Application Control).
  • Monitorear el uso inusual de PowerShell y JavaScript.
  • Detectar conexiones DNS anómalas y túneles DNS.
  • Supervisar cambios en mecanismos de persistencia del sistema.
  • Mantener soluciones EDR correctamente configuradas y actualizadas.
  • Aplicar monitoreo continuo sobre procesos firmados que presenten comportamientos anómalos.

Conclusión

LabubaRAT demuestra la evolución del malware moderno hacia plataformas altamente configurables, persistentes y orientadas a operaciones de largo plazo.

Su capacidad para adaptarse dinámicamente, identificar productos de seguridad, utilizar múltiples canales de comunicación y operar bajo un posible modelo Malware-as-a-Service lo convierte en una amenaza significativa para organizaciones que dependen de entornos Windows.

Más allá del malware en sí, este caso confirma una tendencia creciente: los atacantes ya no buscan únicamente comprometer un equipo, sino desplegar herramientas flexibles capaces de mantenerse ocultas, adaptarse al entorno y servir como plataforma para futuras operaciones ofensivas.


LabubaRAT: New Rust-Based Remote Access Trojan Disguises Itself as NVIDIA Software to Compromise Windows Systems

A New Persistent Remote Access Threat

Security researchers at Blackpoint Cyber have uncovered a previously undocumented Rust-based Remote Access Trojan (RAT) called LabubaRAT, designed to infiltrate Windows systems while impersonating legitimate NVIDIA software.

Unlike traditional RATs, LabubaRAT features a modular architecture, multiple communication channels, dynamic runtime configuration, and advanced host reconnaissance capabilities, allowing it to adapt to different campaigns and maintain persistent access even if one communication method is blocked.

Researchers also believe it may be offered under a Malware-as-a-Service (MaaS) model, enabling multiple threat actors to deploy the same malware framework using independent infrastructure.


Disguised as Legitimate NVIDIA Software

The infection begins with an executable named:

nvidia-sysruntime.exe

The filename mimics NVIDIA Container Runtime Toolkit, making it appear legitimate and significantly increasing the chances of evading user suspicion.


Dynamic Configuration Makes Detection Harder

Instead of embedding hardcoded command-and-control servers, LabubaRAT receives its entire configuration at launch.

Operators can dynamically define:

  • Command-and-control servers
  • Polling intervals
  • Campaign-specific infrastructure
  • Victim-specific parameters

The malware stores this information locally inside a SQLite database, allowing attackers to reuse the exact same binary across multiple campaigns without recompiling it.

This approach greatly complicates static detection and signature-based defenses.


Comprehensive Host Profiling

Before executing attacker commands, LabubaRAT performs extensive reconnaissance.

It collects:

  • Hostname
  • CPU model
  • Installed RAM
  • User Account Control (UAC) status
  • Installed browsers
  • Installed security products

The malware specifically checks for solutions such as:

  • Microsoft Defender
  • CrowdStrike
  • SentinelOne
  • Carbon Black
  • Sophos
  • Malwarebytes
  • Bitdefender
  • ESET
  • Kaspersky
  • McAfee
  • Symantec
  • Trend Micro

Browser detection includes Chrome, Edge, Firefox, and Brave.

This intelligence allows attackers to tailor their operations to the victim’s security posture.


Full Remote Administration Capabilities

Once connected to its command-and-control server, LabubaRAT provides operators with a comprehensive remote administration toolkit, including:

  • System command execution
  • PowerShell execution
  • JavaScript execution
  • Screenshot capture
  • File upload and download
  • Archive management
  • SOCKS5 proxy
  • Persistent access
  • Interactive remote control

These capabilities allow attackers to perform espionage, data theft, lateral movement, or deploy additional payloads such as ransomware.


Multiple Communication Channels

One of LabubaRAT’s strongest features is its resilience.

It supports communication over:

  • HTTPS
  • Microsoft WebView2
  • DNS tunneling

If one communication channel is blocked, operators can continue interacting with compromised hosts through alternative methods.


Built-in Persistence

Unlike many malware families, LabubaRAT includes its own persistence mechanisms.

It does not rely on additional loaders or secondary malware to survive system reboots, making it a fully self-contained remote access framework.


Likely Malware-as-a-Service Platform

Researchers identified references to LabubaPanel, suggesting the malware is managed through a centralized administration panel.

This architecture strongly indicates a Malware-as-a-Service operation where:

  • Developers maintain the malware.
  • Affiliates conduct campaigns.
  • Each operator uses independent infrastructure.
  • A single binary supports multiple victims and organizations.

What Makes LabubaRAT Different?

LabubaRAT combines several modern malware characteristics:

  • Written entirely in Rust.
  • Dynamic runtime configuration.
  • Integrated persistence.
  • Reusable infrastructure.
  • Advanced host reconnaissance.
  • Multiple communication protocols.
  • Scalable campaign architecture.

Together, these capabilities make it significantly more difficult to detect and disrupt.


Recommendations

Organizations should:

  • Validate executables claiming to originate from trusted vendors.
  • Implement application allowlisting.
  • Monitor unusual PowerShell and JavaScript execution.
  • Detect abnormal DNS tunneling activity.
  • Monitor persistence mechanisms.
  • Keep EDR platforms fully updated.
  • Hunt for suspicious behavior from signed processes.

Conclusion

LabubaRAT demonstrates how modern malware is evolving into highly configurable, persistent frameworks designed for long-term operations.

Its ability to profile victims, evade detection, leverage multiple communication channels, and potentially operate under a Malware-as-a-Service model makes it a significant threat to Windows environments.

Rather than simply compromising endpoints, attackers are increasingly deploying adaptable platforms capable of supporting espionage, credential theft, ransomware deployment, and prolonged access to enterprise networks.

Preguntas frecuentes

¿Qué es y para qué sirve el XyberOne SCM?

+

Tu Cadena de Suministro, Tu Superficie de Ataque.

 Monitorea, mide y gestiona el Ciber-Riesgo de tus proveedores críticos.

XyberOne Supply Chain Monitor (SCM) permite identificar riesgos, filtraciones, vulnerabilidades y amenazas asociadas a terceros desde una única plataforma, entregando el contexto necesario para tomar decisiones antes de que ocurra un incidente. Monitorea y gestiona el Ciber-Riesgo de proveedores críticos mediante inteligencia continua proveniente de Surface Web, Deep y Dark Web.

Obtén visibilidad sobre exposiciones, filtraciones, amenazas activas y riesgos asociados a terceros antes de que impacten a tu organización.

¿Qué es y para qué sirve el XyberOne RCC?

+

Centraliza el CAOS, Controla el RIESGO!

Centraliza vulnerabilidades, amenazas, alertas, activos críticos y controles de cumplimiento para identificar, priorizar y reducir los riesgos que realmente pueden afectar la continuidad de tu negocio.

XyberOne RCC (Risk Command Center) es una plataforma de gestión centralizada del ciber-riesgo que consolida vulnerabilidades, amenazas, alertas, activos críticos y controles de cumplimiento en una única consola.

Su objetivo es entregar una visión integral del riesgo organizacional, transformando información dispersa en inteligencia accionable para priorizar esfuerzos, reducir la exposición y mejorar continuamente la postura de seguridad de la organización.

¿Qué es y para qué sirve el Monitoreo de Dominios?

+

El Monitoreo de Dominios es un servicio de ciberseguridad que vigila en forma continua tus dominios y todo lo que se parezca a ellos para detectar señales tempranas de suplantación, phishing y abuso de marca.

Sirve para:

  • Detectar dominios parecidos (typosquatting, homoglyphs, TLDs distintos) usados para engañar a usuarios.

  • Identificar sitios clonados que imitan tu web, login, pagos o portales (phishing).

  • Monitorear cambios de DNS (MX, SPF, DKIM, DMARC, A/AAAA, NS) que puedan habilitar fraude o desvío de correo.

  • Detectar certificados TLS/SSL emitidos para dominios sospechosos (señal típica de campañas de phishing).

  • Alertar sobre infraestructura maliciosa asociada (IPs, hosting, patrones repetidos) y priorizar por riesgo.

  • Apoyar acciones de takedown y bloqueo (registradores, hosting, listas de denegación, gateways de correo).

En simple: te permite ver y cortar rápido los intentos de suplantación digital antes de que afecten a clientes, pacientes, usuarios o colaboradores, y reduce fraude, pérdida de confianza y riesgo reputacional.

¿Qué es y para qué sirve el Monitoreo Darkweb?

+

El Monitoreo de Dark Web es un servicio de ciberinteligencia que busca y vigila de forma continua en foros clandestinos, marketplaces, sitios de leaks y comunidades cerradas donde se publican, venden o comparten datos robados.

Sirve para:

  • Detectar filtraciones asociadas a tu organización (bases de datos, documentos, correos, PII).

  • Encontrar credenciales comprometidas (usuarios/contraseñas) antes de que se usen en accesos no autorizados.

  • Identificar venta de accesos a sistemas (VPN, RDP, correo, SSO, paneles).

  • Anticipar extorsión/ransomware (menciones, “samples”, anuncios de leak).

  • Proteger marca y clientes: señales de phishing, suplantación, fraude.

  • Entregar alertas y evidencia para investigación y respuesta a incidentes.

En simple: te da visibilidad de lo que pasa fuera de tu perímetro, donde normalmente aparece la información robada antes de que el ataque escale o se haga público.

¿Qué es y para qué sirve el Servicio CTI?

+

El servicio de CTI (Cyber Threat Intelligence) es la capacidad de buscar, analizar y transformar información sobre ciberamenazas en decisiones concretas para reducir riesgo. Sirve para anticiparse: entender quién te puede atacar, cómo lo haría, qué señales dejaría y qué debes reforzar antes de que pase.

  • Para qué sirve CTI (en la práctica)
  • Detectar amenazas relevantes para tu negocio (ransomware, fraude, APT, hacktivismo) y priorizar lo que realmente te afecta.
  • Alertar temprano sobre campañas activas, vulnerabilidades explotadas y señales de ataque dirigidas a tu industria.
  • Monitorear exposición externa: credenciales filtradas, leaks, suplantación de marca, dominios falsos, deep/dark web.
  • Mejorar la defensa: entregar IoCs, TTPs y recomendaciones para SIEM/EDR/SOC (reglas, playbooks, hardening).
  • Apoyar respuesta a incidentes: atribución probable, alcance, riesgos secundarios, y evidencia externa.
  • Reducir fraude y daño reputacional: detectar phishing, impersonación, venta de datos y accesos.

 

¿Qué entrega normalmente?

  • Alertas (críticas en tiempo real) + reportes (semanales/mensuales) con riesgo, impacto y acciones.
  • IoCs (IPs, dominios, URLs, hashes) y TTPs (MITRE ATT&CK) para detección.
  • Recomendaciones accionables priorizadas por criticidad.

En una frase: CTI convierte ruido del mundo criminal en inteligencia accionable para prevenir, detectar y responder mejor.

¿Qué es y para qué sirve un CyberSOC?

+

Un CyberSOC (Cyber Security Operations Center) es un centro especializado que monitorea, detecta y responde a amenazas de ciberseguridad de forma continua (24×7). Su función es proteger los activos digitales de una organización mediante el análisis de eventos, correlación de alertas y gestión estructurada de incidentes.

Sirve para identificar ataques en tiempo real, reducir el impacto de incidentes, cumplir con normativas y fortalecer la postura de seguridad del negocio. En simple: es el equipo y la tecnología que vigilan tu infraestructura digital para que tu operación no se detenga frente a ciberamenazas.

¿Para que sirve el Pentesting?

+

El pentesting o Test de penetración, en español) es una técnica de ciberseguridad que consistente en atacar entornos informáticos con la intención de descubrir vulnerabilidades en los mismos, con el objetivo de reunir la información necesaria para poder prevenir en el futuro ataques externos hacia esos mismos …

¿Qué es y para qué la Seguridad en el Desarrollo Ágil?

+

El Servicio de Seguridad en Ciclo de Desarrollo es un enfoque integral que garantiza la protección de los proyectos de software desde su fase inicial de diseño hasta su implementación final. Esto implica integrar medidas de seguridad en cada etapa del proceso de desarrollo, desde la planificación hasta la entrega del producto. La importancia de este servicio radica en varios aspectos:

  1. Protección temprana contra amenazas: Al abordar la seguridad desde el principio del ciclo de desarrollo, se pueden identificar y mitigar riesgos de seguridad antes de que se conviertan en problemas costosos o críticos en etapas posteriores del proyecto.
  2. Reducción de costos y tiempo: Corregir problemas de seguridad durante las etapas iniciales del desarrollo es más económico y rápido que hacerlo después de que el producto esté en producción. Esto puede ayudar a evitar retrasos en el lanzamiento del producto y ahorros significativos en costos asociados con la corrección de brechas de seguridad.
  3. Cumplimiento normativo: Muchas regulaciones y estándares de la industria requieren que los productos de software cumplan con ciertos requisitos de seguridad y protección de datos. Integrar la seguridad en el ciclo de desarrollo ayuda a garantizar el cumplimiento de estas regulaciones desde el principio, evitando posibles multas y sanciones legales.
  4. Confianza del cliente: La seguridad de los datos y la protección de la privacidad son preocupaciones importantes para los clientes. Al demostrar un compromiso con la seguridad a lo largo de todo el ciclo de desarrollo, las empresas pueden construir y mantener la confianza del cliente en sus productos y servicios.

En resumen, el Servicio de Seguridad en Ciclo de Desarrollo es esencial para garantizar que los productos de software sean seguros, confiables y cumplan con los estándares de seguridad y privacidad, lo que resulta en beneficios tanto para la empresa como para sus clientes.

¿Qué es el Phishing Ético?

+

El Phishing Ético es una servicio que consiste en realizar actividades de Ingeniería Social con propósitos legítimos y éticos, generalmente como parte de una Campaña de Concientización, Evaluación de Seguridad, Prueba de un Pentesting o Red Team.

Para más información ingresa aquí: https://www.xpoint.cl/phishing-etico/

¿Qué es un Red Team en Ciberseguridad?

+

Un Red Team en ciberseguridad es un grupo de profesionales que simulan ser adversarios externos para evaluar la seguridad de un sistema o red. Utilizan tácticas similares a las de ciberdelincuentes reales, llevan a cabo pruebas de penetración, analizan riesgos y proporcionan recomendaciones para mejorar la seguridad. Su enfoque proactivo ayuda a las organizaciones a identificar y abordar vulnerabilidades, fortaleciendo así sus defensas contra amenazas potenciales.

¿Qué es la Gestión de Vulnerabilidades?

+

La gestión de vulnerabilidades es un proceso integral que se centra en identificar, evaluar y abordar las debilidades en la seguridad de un sistema o red. Este proceso sigue varios pasos clave:

  1. Identificación de Vulnerabilidades
  2. Evaluación de Riesgos
  3. Priorización
  4. Mitigación y Solución
  5. Seguimiento Continuo
  6. Comunicación y Documentación
  7. Formación y Concienciación

La gestión de vulnerabilidades es esencial para mantener la seguridad de la información en un entorno digital en constante cambio, minimizando el riesgo de explotación y fortaleciendo las defensas contra posibles amenazas.

¿Tienes dudas?, contáctanos