요약
라부바RAT(LabubaRAT)은 Blackpoint Cyber가 2026년 7월 14일 공개한 Rust 기반 Windows 원격접속트로이목마(RAT) 분석입니다. 분석 샘플은 NVIDIA Container Runtime Toolkit을 사칭한 nvidia-sysruntime.exe이며, 런타임 설정·호스트 프로파일링·원격 작업·복수의 C2 전송 경로를 결합합니다.
아래 IOC는 Blackpoint Cyber가 분석한 샘플과 관련 인프라에 관한 방어 목적의 헌팅·차단 후보입니다. 파일명·도메인·IP 하나만으로 감염을 확정하지 말고, 서명·경로·명령줄·프로세스·네트워크 행위를 함께 확인해야 합니다.
공개적으로 확인된 기술 특성
- 분석 대상은 서명되지 않은 64비트 Rust Windows GUI 실행 파일이며 NVIDIA 메타데이터를 사칭합니다.
- 실행 시
--org,--key,--group,--server등의 인수 또는ZM_접두 환경 변수로 구성을 받고,--bBase64 인수로 동일 설정을 전달할 수 있습니다. - 로컬 SQLite DB
nvctr_sys.db에 설정·상태를 저장하고,Local\NVIDIAContainerMonitor_SingleInstance뮤텍스를 사용합니다. - HTTPS 폴링, WebView2 기반 통신, DNS 터널링을 지원하며, 원격 명령·PowerShell·JavaScript 실행, 화면 캡처, 파일 전송·압축, SOCKS5 프록시 기능을 제공합니다.
--install모드는 선택적으로HKCU\Software\Microsoft\Windows\CurrentVersion\Run을 통한 사용자 수준 자동 시작을 추가하고,--uninstall은 이를 제거합니다. Base64--b인수는 이 자동 시작 구성과 연결됩니다.
IOC와 방어적 활용
| 유형 | 공개 IOC | 방어 목적 맥락 |
|---|---|---|
| 파일명 | nvidia-sysruntime.exe |
분석된 Windows 실행 파일 이름. 비표준 경로·무서명·위조 NVIDIA 메타데이터와 결합해 확인 |
| SHA-256 | b7443b0ab48d2f5786d1b6f3a580f02621e9ae5a3877ee3a44e01df13d984328 |
Blackpoint Cyber 분석 샘플 해시. EDR·AV·파일 저장소 헌팅에 사용 |
| MD5 | d8bf355a198fb5db3ea65cfdfcdfbd19 |
동일 분석 샘플의 보조 식별자 |
| C2 URL | hxxps://pipicka[.]xyz |
관찰된 구성 서버. 보안 도구에서만 안전하게 정규화하여 프록시·DNS 로그를 탐색 |
| 관련 IP | 191.44.109[.]130, 87.120.108[.]18, 168.222.254[.]204 |
동일 LabubaPanel 구조로 식별된 관련 인프라. 차단 전 조직 통신 영향과 최신 평판을 검토 |
| 뮤텍스 | Local\NVIDIAContainerMonitor_SingleInstance |
단일 인스턴스 실행 흔적. 메모리·EDR 헌팅 보조 지표 |
| 로컬 DB | nvctr_sys.db 및 -wal, -shm |
설정·이벤트 상태를 보존하는 SQLite 흔적 |
| PDB | nvidia_container.pdb |
디버그 경로 아티팩트 |
pipicka[.]xyz와 IP는 본문 표기처럼 비활성화된 상태로 다룹니다. IP는 공유 호스팅·인프라 변경 가능성이 있으므로, 경보 우선순위와 차단은 샘플 해시·프로세스·연결 시각 등 추가 증거와 결합합니다.
탐지 우선순위
- 다운로드·임시 폴더·
%AppData%·%ProgramData%또는 비표준 NVIDIA 경로에서 실행되는nvidia-sysruntime.exe를 찾고, Authenticode 서명·원본 경로·부모 프로세스를 검증합니다. - 위 SHA-256 및
nvctr_sys.db, 뮤텍스를 EDR·파일 인벤토리·메모리 헌팅에 적용합니다. nvidia-sysruntime.exe의 긴 Base64 유사--b인수,ZM_환경 변수, 비정상 URL·도메인 인수를 수집합니다. 의심 인수 해독은 격리된 분석 환경에서만 합니다.HKCU\Software\Microsoft\Windows\CurrentVersion\Run에서 알 수 없는 실행 파일과 인코딩 인수를 포함한 자동 시작 항목을 우선 검토합니다. 이는 Blackpoint Cyber가 확인한 선택적 사용자 수준 지속성입니다.- 해당 프로세스가
cmd.exe,powershell.exe,wscript.exe,cscript.exe를 실행하거나wupd_접두 JavaScript 파일, 화면 캡처, 파일 압축·전송을 만드는 연쇄를 탐색합니다. - 비브라우저 프로세스의 브라우저형 User-Agent·Bearer 인증, WebView2 요청, 고엔트로피 DNS 질의, SOCKS5·WebSocket 중계와 IOC 통신을 시간축으로 결합합니다.
고신뢰 경보와 대응
아래 중 두 가지 이상이 같은 호스트·시간대에 나타나면 고신뢰 조사 대상으로 승격합니다.
- SHA-256 일치 또는 무서명·비표준 경로의 NVIDIA 사칭 실행 파일
nvctr_sys.db·뮤텍스·HKCU Run 자동 시작과 Base64 구성 인수- 후속 PowerShell·JavaScript·화면 캡처·파일 압축/전송
-
pipicka[.]xyz또는 관련 IP와의 통신, DNS 터널링·SOCKS5 이상 징후 -
[ ] 의심 호스트를 네트워크에서 격리하고, 종료·삭제 전에 메모리, 프로세스 트리, 전체 명령줄, 활성 연결, 실행 파일, SQLite DB, Run 키를 보존합니다.
- [ ] SHA-256·파일명·DB·뮤텍스·Run 키·IOC를 기준으로 전사 헌팅하고, 프록시·DNS·EDR 로그를 시간축으로 결합합니다.
- [ ] 감염 호스트에서 사용된 계정은 세션 무효화·비밀번호 재설정, MFA 등록 변경·토큰 재사용·브라우저 자격증명 접근 여부를 검토합니다.
- [ ] 확인된 지속성·페이로드 제거 후 신뢰 가능한 이미지로 재구축을 우선 검토하고, 차단 해제 전 재통신 여부를 관찰합니다.
ATT&CK 관찰 항목
T1036(Masquerading), T1059.001(PowerShell), T1059.007(JavaScript), T1547.001(Boot or Logon Autostart Execution: Registry Run Keys / Startup Folder), T1082(System Information Discovery), T1518(Software Discovery), T1113(Screen Capture), T1105(Ingress Tool Transfer), T1090(Proxy), T1071.001(Web Protocols), T1071.004(DNS)를 방어 목적의 관찰 항목으로 매핑할 수 있습니다.
참고자료
- Blackpoint Cyber, 「LabubaRAT: A Rust Based Remote Access Tool Masquerading as NVIDIA Software」, 2026-07-14. https://blackpointcyber.com/blog/labubarat-a-rust-based-remote-access-tool-masquerading-as-nvidia-software/
- 보안뉴스, 「엔비디아 소프트웨어 위장, 윈도우 호스트 제어하는 신종 ‘라부바RAT’ 포착」, 2026-07-18. https://www.boannews.com/media/view.asp?idx=144742&page=1&kind=4
본 콘텐츠는 AI 기술로 작성된 분석 리포트를 포함하고 있습니다. 내용 중 사실과 다르거나 보완이 필요한 정보를 발견하셨으면 댓글을 통해 의견을 부탁드립니다. 여러분의 피드백은 더 정확한 보안 정보 공유에 큰 도움이 됩니다.
댓글 (0)
댓글을 작성하려면 로그인이 필요합니다.
로그인아직 댓글이 없습니다.
첫 번째 댓글을 작성해보세요!