{"id":1569,"date":"2026-07-15T04:42:52","date_gmt":"2026-07-15T04:42:52","guid":{"rendered":"https:\/\/cybercolombia.co\/index.php\/2026\/07\/15\/labubarat-se-hace-pasar-por-software-nvidia-para-controlar-hosts-de-windows-cyberdefensa-mx\/"},"modified":"2026-07-15T04:42:52","modified_gmt":"2026-07-15T04:42:52","slug":"labubarat-se-hace-pasar-por-software-nvidia-para-controlar-hosts-de-windows-cyberdefensa-mx","status":"publish","type":"post","link":"https:\/\/cybercolombia.co\/index.php\/2026\/07\/15\/labubarat-se-hace-pasar-por-software-nvidia-para-controlar-hosts-de-windows-cyberdefensa-mx\/","title":{"rendered":"LabubaRAT se hace pasar por software NVIDIA para controlar hosts de Windows \u2013 CYBERDEFENSA.MX"},"content":{"rendered":"<div id=\"articlebody\">\n<p>Investigadores de ciberseguridad han detectado un troyano de acceso remoto (RAT) basado en Rust no documentado previamente y con nombre en c\u00f3digo <strong>LabubaRAT<\/strong> que se hace pasar por software de NVIDIA para integrarse en los entornos de destino.<\/p>\n<p>\u00abLabubaRAT crea un punto de apoyo reutilizable para actividades pr\u00e1cticas\u00bb, afirman los investigadores de Blackpoint Cyber, Sam Decker y Nevan Beal. <a href=\"https:\/\/blackpointcyber.com\/blog\/labubarat-a-rust-based-remote-access-tool-masquerading-as-nvidia-software\/\" target=\"_blank\">dicho<\/a> en un an\u00e1lisis publicado hoy. \u00abUna vez implementado, puede perfilar el host, identificar herramientas de seguridad, recibir comandos del operador, mover archivos, capturar capturas de pantalla y tr\u00e1fico proxy a trav\u00e9s del sistema afectado\u00bb.<\/p>\n<p>El implante tambi\u00e9n admite m\u00faltiples m\u00e9todos de comunicaci\u00f3n, incluidos HTTPS, WebView2 y t\u00faneles DNS, lo que permite a los atacantes mantener el acceso a los hosts comprometidos incluso si se detecta y cierra una ruta. Hay algunos indicios de que LabubuRAT se ofrece bajo un modelo de malware como servicio (MaaS).<\/p>\n<p>El punto de partida de la cadena de ataque es un ejecutable llamado \u00abnvidia-sysruntime.exe\u00bb, que se hace pasar por el kit de herramientas de ejecuci\u00f3n de contenedores de NVIDIA. El ejemplo, en lugar de codificar su informaci\u00f3n de comando y control (C2), acepta una configuraci\u00f3n de tiempo de ejecuci\u00f3n a trav\u00e9s de argumentos de l\u00ednea de comandos.<\/p>\n<p>Esto permite al operador de la campa\u00f1a definir varios par\u00e1metros que son clave para establecer la comunicaci\u00f3n con el servidor remoto, incluidos los detalles del servidor (\u00abpipicka[.]xyz\u00bb) y el intervalo de sondeo utilizado por el implante. Alternativamente, el atacante tambi\u00e9n puede proporcionar estos valores individuales en forma de un \u00fanico argumento codificado en Base64.<\/p>\n<p>\u00abDebido a que esos valores se proporcionaron en el lanzamiento, el mismo binario compilado podr\u00eda reutilizarse con diferentes infraestructuras, organizaciones o grupos de campa\u00f1as en lugar de depender de un servidor codificado\u00bb, se\u00f1alaron los investigadores.<\/p>\n<div class=\"dog_two clear\">\n<div class=\"cf\"><a href=\"https:\/\/thehackernews.uk\/sygnia-cyber-response-d-1\" rel=\"nofollow noopener sponsored\" target=\"_blank\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Ciberseguridad\" src=\"https:\/\/blogger.googleusercontent.com\/img\/b\/R29vZ2xl\/AVvXsEiBxLQDy7VdLze43eMmpRllTXaPKPfB_veNUxQlqIu3-68GBJtegkhDGCqtaiSymOQviROdxln1FSd4zdMp5Jv9jeF1xQxLPc9uo9H7zW2nWHNax0wT0Y8JRj-zyUfbaCLqhxSfQT2sCfhWMBPL6UVgsh5RYVNVxwus_mW_BY9Ptwz3z7iF0_LWOnte-gqg\/s1600\/sy-d-1.jpg\" width=\"729\" height=\"91\"\/><\/a><\/div>\n<\/div>\n<p>Luego, la configuraci\u00f3n se almacena en una base de datos SQLite local, tras lo cual realiza operaciones de descubrimiento para inventariar la lista de navegadores web y productos de seguridad instalados en el host, verificando espec\u00edficamente la presencia de Google Chrome, Mozilla Firefox, Microsoft Edge, Brave, Microsoft Defender, CrowdStrike, SentinelOne, Carbon Black, Sophos, Malwarebytes, Bitdefender, ESET, Kaspersky, McAfee, Symantec y Trend Micro.<\/p>\n<p>Adem\u00e1s, recopila el nombre de host, el tama\u00f1o de RAM, el modelo de CPU y el estado del Control de cuentas de usuario (UAC) de Windows como una forma de preparar el entorno para la siguiente etapa, ya que algunas funciones de RAT pueden estar dictadas por las herramientas de seguridad presentes en el sistema.<\/p>\n<p>Una vez iniciado, LabubaRAT admite una amplia gama de funciones, como ejecuci\u00f3n de comandos, ejecuci\u00f3n de PowerShell, ejecuci\u00f3n de JavaScript, captura de pantalla, carga y descarga de archivos, manejo de archivos y compatibilidad con proxy SOCKS5.<\/p>\n<p>\u00abEsas capacidades le dieron al operador suficiente control para interactuar con el host, mover archivos dentro y fuera del entorno, enrutar el tr\u00e1fico a trav\u00e9s del sistema y mantener el acceso sin depender de un cargador separado o una herramienta de seguimiento de alcance limitado\u00bb, dijo Blackpoint Cyber.<\/p>\n<p>El malware es una referencia al t\u00edtulo \u00abLabubaPanel\u00bb asociado con su infraestructura C2 y un favicon con tem\u00e1tica de Labubu.<\/p>\n<p>\u00abLa muestra combin\u00f3 configuraci\u00f3n de tiempo de ejecuci\u00f3n, estado local, perfiles de host, m\u00faltiples rutas de comunicaci\u00f3n y tareas del operador en una herramienta completa de acceso remoto\u00bb, dijo Blackpoint Cyber. \u00abEl malware le dio al operador una forma pr\u00e1ctica de inscribir hosts, comprender el entorno alrededor de cada agente, ejecutar comandos, mover archivos, capturar capturas de pantalla, tr\u00e1fico proxy y mantener el inicio autom\u00e1tico a nivel de usuario\u00bb.<\/p>\n<p>\u00abLa marca LabubaPanel proporcion\u00f3 la pista de nomenclatura externa m\u00e1s clara, pero el hallazgo m\u00e1s importante es la estructura similar a un marco detr\u00e1s de ella: una RAT basada en Rust dise\u00f1ada para ser configurada, inscrita y operada en m\u00faltiples implementaciones\u00bb.<\/p>\n<\/div>\n","protected":false},"excerpt":{"rendered":"<p>Investigadores de ciberseguridad han detectado un troyano de acceso remoto (RAT) basado en Rust no documentado previamente y con nombre en c\u00f3digo LabubaRAT que se hace pasar por software de NVIDIA para integrarse en los entornos de destino. \u00abLabubaRAT crea un punto de apoyo reutilizable para actividades pr\u00e1cticas\u00bb, afirman los investigadores de Blackpoint Cyber, Sam [&hellip;]<\/p>\n","protected":false},"author":1,"featured_media":1539,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[25,5],"tags":[663,24,654,1523,3781,3782,36,655,127,498,421],"class_list":["post-1569","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-noticias","category-trending","tag-controlar","tag-cyberdefensa-mx","tag-hace","tag-hosts","tag-labubarat","tag-nvidia","tag-para","tag-pasar","tag-por","tag-software","tag-windows"],"_links":{"self":[{"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/posts\/1569","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/comments?post=1569"}],"version-history":[{"count":0,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/posts\/1569\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/media\/1539"}],"wp:attachment":[{"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/media?parent=1569"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/categories?post=1569"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/tags?post=1569"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}