LabubaRAT punta a diventare un foothold riusabile

Il punto non è la comparsa di un altro RAT, ma il fatto che sia costruito per essere rilanciato su scala. Lo stesso binario può essere puntato verso infrastrutture diverse e adatta il proprio comportamento al host, dopo aver verificato quali prodotti di sicurezza siano presenti: non un implant legato a una singola campagna, ma un foothold riusabile in stile MaaS. Blackpoint Cyber descrive un RAT Rust finora non documentato che si maschera da `nvidia-sysruntime.exe`, cioè da componente del container runtime toolkit NVIDIA. Prima di esporsi del tutto, profila la macchina Windows, enumera browser e prodotti di sicurezza, poi usa HTTPS, WebView2 o DNS tunneling per mantenere il canale di controllo; supporta anche esecuzione di comandi, PowerShell, JavaScript, screenshot, trasferimento file e proxy SOCKS5. Per i difensori Windows il rischio non è solo il singolo file falso, ma la riusabilità dell’accesso: bloccare una sola infrastruttura non basta se il binario può essere ripuntato altrove e cambia condotta in base alle difese trovate sul sistema.

Part of the PlainSec briefing for 2026-07-14

Every edition of this story: LabubaRAT punta a diventare un foothold riusabile

Sources