Blackpoint Cyber
隨著AI應用普及,Nvidia驅動程式及相關軟體已成為企業與開發者常見的安裝項目,以致Nvidia的名義也開始為惡意軟體利用。近日資安業者Blackpoint Cyber便揭露一款新型遠端存取木馬(RAT)軟體LabubaRAT,以Nvidia名稱在受害者主機上執行,藉此在Windows系統建立長期存取,並擁有多種遠端控制功能。研究人員認為,一些跡象顯示這款RAT軟體可能以惡意軟體即服務(MaaS)模式提供,未來威脅可能會進一步擴大。
研究人員指出,LabubaRAT是以Rust語言開發,以「nvidia-sysruntime.exe」的名稱在受害者主機上執行,雖然名稱帶有nvidia字樣,但缺少有效的數位簽章, 一旦這款惡意程式在受害主機上執行,將會先分析主機環境,清點主機上已安裝的瀏覽器與資安產品,並透過HTTPS、WebView2及DNS Tunnel 等多種命令控制(C2)通道接收攻擊者指令,即使其中一條路徑被封鎖,攻擊者仍能維持遠端控制,能執行的遠端控制功能包括:遠端指令、基於PowerShell與JavaScript的遠端指令碼、螢幕截圖、檔案上傳與下載、壓縮檔案,以及SOCKS5代理程式等。