Hồ sơ LabubaRAT: Mã độc Rust giả mạo NVIDIA để kiểm soát máy Windows

Hồ sơ LabubaRAT, mẫu RAT viết bằng Rust giả mạo NVIDIA để tạo điểm bám, thu thập thông tin máy Windows và duy trì điều khiển qua nhiều kênh liên lạc.

LabubaRAT đang được giới nghiên cứu chú ý như một mẫu mã độc truy cập từ xa mới, viết bằng Rust và giả mạo phần mềm NVIDIA để hòa vào môi trường Windows. Theo The Hacker News và phân tích của Blackpoint Cyber, công cụ này không chỉ mở cửa hậu đơn lẻ mà còn tạo một điểm bám có thể tái sử dụng cho hoạt động điều khiển thủ công sau xâm nhập.

Hạ tầng máy chủ Windows có nguy cơ bị RAT điều khiển từ xa

Bối cảnh: Một RAT mới khoác vỏ phần mềm hợp pháp

Trong các chiến dịch mã độc hiện đại, khả năng trông giống phần mềm bình thường ngày càng quan trọng. LabubaRAT chọn cách giả mạo thành tiến trình liên quan NVIDIA, cụ thể là tệp thực thi có tên nvidia-sysruntime.exe, nhằm làm giảm khả năng bị chú ý khi xuất hiện trên máy nạn nhân.

Điểm đáng chú ý nằm ở cách mẫu mã độc nhận cấu hình lúc chạy. Thay vì nhúng cứng toàn bộ thông tin máy chủ điều khiển, LabubaRAT có thể nhận tham số qua dòng lệnh hoặc một chuỗi Base64. Cách tiếp cận này giúp người vận hành thay đổi máy chủ, chu kỳ kết nối và các thông số triển khai mà không nhất thiết phải biên dịch lại mẫu mã độc.

Tiến trình sự kiện chính

Ngày 14/7/2026, Blackpoint Cyber công bố phân tích về LabubaRAT và mô tả đây là một công cụ truy cập từ xa có cấu trúc khá hoàn chỉnh. Cùng ngày, The Hacker News tóm lược phát hiện này, nhấn mạnh khả năng giả mạo NVIDIA, nhận lệnh điều khiển, di chuyển tệp, chụp màn hình và định tuyến lưu lượng qua máy bị nhiễm.

Một điểm khác được nhắc đến là dấu hiệu cho thấy LabubaRAT có thể được vận hành theo mô hình malware-as-a-service. Dấu vết đặt tên từ hạ tầng điều khiển, trong đó có cụm LabubaPanel, cho thấy công cụ này có thể được đóng gói để nhiều người vận hành sử dụng trong các chiến dịch khác nhau.

Năng lực kỹ thuật của LabubaRAT

Sau khi chạy trên máy Windows, LabubaRAT thu thập thông tin môi trường như tên máy, dung lượng RAM, mẫu CPU và trạng thái User Account Control. Những dữ liệu này giúp kẻ điều khiển hiểu bối cảnh của từng máy và quyết định bước tiếp theo, nhất là khi máy có công cụ bảo mật hoặc cấu hình hạn chế.

Về điều khiển, mã độc hỗ trợ thực thi lệnh hệ thống, chạy PowerShell, chạy JavaScript, tải lên và tải xuống tệp, xử lý tệp nén, chụp màn hình và thiết lập proxy SOCKS5. Nó cũng có nhiều kênh liên lạc, gồm HTTPS, WebView2 và DNS tunneling, qua đó tăng khả năng duy trì kết nối nếu một đường truyền bị phát hiện hoặc bị chặn.

Vì sao việc giả mạo NVIDIA nguy hiểm

NVIDIA là thương hiệu quen thuộc trong nhiều môi trường cá nhân, máy trạm đồ họa, máy chủ AI và hạ tầng tính toán. Một tiến trình mang tên giống thành phần NVIDIA có thể khiến người dùng phổ thông hoặc quản trị viên bận rộn ít nghi ngờ hơn, đặc biệt nếu tổ chức đã có phần cứng hoặc trình điều khiển NVIDIA trong hệ thống.

Chiến thuật này phản ánh một xu hướng rộng hơn: mã độc không cần lúc nào cũng ẩn mình hoàn toàn, mà chỉ cần đủ hợp lý để không bị xử lý ngay. Khi kết hợp với cấu hình động và nhiều kênh liên lạc, một RAT như LabubaRAT có thể trở thành nền tảng cho do thám, đánh cắp dữ liệu hoặc chuẩn bị cho tấn công sâu hơn.

Hệ lụy đối với tổ chức và người dùng

Với doanh nghiệp, rủi ro lớn nhất là mất khả năng quan sát. Một máy đã bị cài LabubaRAT có thể trở thành điểm trung chuyển lưu lượng, nơi thu thập thông tin nội bộ hoặc bàn đạp để di chuyển ngang. Khả năng chụp màn hình và truyền tệp cũng khiến dữ liệu nhạy cảm trong phiên làm việc hằng ngày dễ bị lộ.

Với người dùng cá nhân, việc tải nhầm phần mềm giả mạo hoặc chạy tệp không rõ nguồn gốc vẫn là điểm yếu phổ biến. Nếu mã độc được ngụy trang dưới tên thương hiệu quen thuộc, người dùng có thể bỏ qua cảnh báo ban đầu và vô tình cấp cho kẻ tấn công quyền hiện diện lâu dài trên máy.

Defensive Lessons

Nhóm phòng thủ nên giám sát các tiến trình có tên giống NVIDIA nhưng không nằm trong đường dẫn cài đặt hợp lệ, kiểm tra chữ ký số của tệp thực thi và rà soát kết nối bất thường đến tên miền lạ. Các kết nối DNS có mẫu truy vấn bất thường, lưu lượng WebView2 không khớp hành vi người dùng và proxy cục bộ không rõ nguồn gốc cũng cần được đưa vào quy tắc phát hiện.

Ở cấp chính sách, tổ chức nên hạn chế quyền chạy tệp từ thư mục tải xuống, kiểm soát PowerShell, bật ghi log tiến trình dòng lệnh và duy trì danh sách phần mềm NVIDIA hợp lệ. Khi phát hiện nghi vấn, ưu tiên cô lập máy, thu thập bằng chứng, kiểm tra persistence và đối chiếu lịch sử tải tệp trước khi đưa thiết bị trở lại mạng sản xuất.

VNCyberS tổng hợp từ The Hacker News và Blackpoint Cyber

Contact Us

Email: [email protected]
Phone: +84 903260277