Tabla de contenidos
Un grupo de investigadores de ciberseguridad ha descubierto un nuevo tipo de malware, nombrado LabubaRAT, que se hace pasar por software legítimo de NVIDIA para infiltrar sistemas Windows. Este malware, desarrollado en Rust, permite a los atacantes controlar hosts de forma remota con herramientas avanzadas.
El ataque comienza con un ejecutable falso
El punto de entrada del ataque es un archivo ejecutable llamado ‘nvidia-sysruntime.exe’, que imita el kit de herramientas de contenedor de NVIDIA. En lugar de codificar información de control (C2) de forma estática, el malware acepta configuraciones en tiempo de ejecución a través de argumentos de línea de comandos. Esto permite a los operadores definir parámetros clave, como la dirección del servidor (‘pipicka[.]xyz’) y el intervalo de consulta del implantado.

Te recomendamos: PlayStation eliminará juegos físicos: Sony enfrenta demanda de 457 MDD
Por qué este malware representa un riesgo significativo
LabubaRAT no solo se adapta a entornos objetivo, sino que también puede identificar herramientas de seguridad instaladas, capturar pantallazos, mover archivos y enrutar tráfico a través del sistema comprometido. Su capacidad para usar múltiples métodos de comunicación (HTTPS, WebView2, tunelización DNS) le permite mantener el acceso incluso si se detecta un camino específico. Además, se sospecha que se ofrece bajo un modelo de ‘malware como servicio’ (MaaS), lo que facilita su distribución a múltiples actores.
El malware se basa en una infraestructura de control denominada ‘LabubaPanel’, con un favicon temático de Labubu. Al iniciar, LabubaRAT recopila información del sistema, como el nombre del host, el tamaño de la RAM, el modelo del procesador y el estado de UAC de Windows. Esta información se almacena en una base de datos local SQLite, lo que permite al operador adaptar su estrategia según las herramientas de seguridad presentes en el entorno objetivo.
Lo que se debe de tomar en cuenta
La detección de LabubaRAT requiere una vigilancia activa de procesos sospechosos en sistemas Windows, especialmente aquellos que imiten software legítimo de NVIDIA. Los usuarios deben asegurarse de que sus herramientas de seguridad estén actualizadas y configuradas para detectar comportamientos anómalos, como conexiones a dominios no autorizados o la presencia de archivos con nombres de ejecutables falsos.
Para más contenidos como este no olvides seguirnos en nuestras redes sociales: Tiktok, Instagram y Facebook.


