
LabubaRAT 扮 Nvidia runtime 元件控制 Windows:下載驅動點自保
可截圖、傳檔同代理流量,現有披露未見大規模散播證據
先講清楚:Nvidia 官方驅動冇證據中招
見到「nvidia-sysruntime.exe」呢個名,第一反應可能係 Nvidia 正常元件,但檔名本身完全唔係信任證明。iThome 報道,Blackpoint Cyber 新近拆解嘅 LabubaRAT 係一款用 Rust 寫嘅 Windows 遙控木馬,刻意扮成 Nvidia container runtime 相關程式。今次公開資料講緊假冒軟件,冇證據指 Nvidia 官網、Nvidia app 或官方驅動包受感染,唔好撈埋兩件事。

圖片:Nvidia
入機後先摸底,再等人遙控
Blackpoint 分析話,樣本啟動時會經 command-line 參數接收 C2 server、查詢間隔等設定,亦可用一段 Base64 內容一次過帶入,再把設定留喺本機 SQLite database。跟住佢會盤點瀏覽器、保安軟件、電腦名、RAM、CPU 同 Windows UAC 狀態。呢輪摸底唔只係收集硬件資料,亦方便操作員睇清楚部機有咩防護,再決定下一步點做;同一個執行檔又可換另一套 server 設定重用。
唔止偷檔,仲可借你部機行流量
LabubaRAT 可執行一般指令、PowerShell 同 JavaScript,亦可截圖、上載及下載檔案、處理壓縮檔,同埋開 SOCKS5 proxy。後者即係攻擊者可以借中招電腦轉送其他網上流量,令部機變成佢嘅中轉站。C2 聯絡仲有 HTTPS、WebView2 同 DNS tunnel 幾條路,一條俾人封咗,理論上仍可改用另一條。呢啲係樣本具備嘅能力,唔等於研究已證實每部中招電腦都做過全部動作。
散播規模同香港情況仍未清楚
而家最大嘅資料缺口,係 Blackpoint 公開分析未交代 LabubaRAT 最初點樣入機,亦冇講實際受害數目。暫時唔好自行估佢係經釣魚電郵、假廣告、破解軟件或者搜尋結果投毒散播。研究人員只係從可換 C2 設定、LabubaPanel 品牌等線索,推測佢可能按 malware-as-a-service 模式租畀唔同操作員用;呢個判斷仍未有公開銷售頁或大規模活動數據坐實。截至撰文,亦未見香港感染數字或專攻香港嘅證據。
下載驅動,先鎖實來源
Nvidia 官方 Drivers 頁同 Nvidia app 都提供 Game Ready Driver、Studio Driver 更新。平時更新顯示卡驅動,只經呢兩個入口下載;搜尋廣告、論壇附件、不明下載站或者群組送嚟嘅「runtime 修復包」都唔值得搏。就算今次報告未交代散播入口,收窄來源仍可避開冒牌下載呢類風險。公司電腦就跟 IT 指定渠道,唔好自己周圍搵安裝檔更新驅動。
開檔前睇簽署,同時望埋路徑
未開 installer 前,先右鍵檔案,揀 Properties/內容,再開 Digital Signatures/數碼簽署。揀「NVIDIA Corporation」後按 Details,確認 Windows 顯示簽署正常;冇數碼簽署分頁、簽署者唔係 NVIDIA Corporation,或者狀態無效,就停手。PowerShell 亦可輸入 Get-AuthenticodeSignature "C:\Users\你\Downloads\檔案.exe" | Format-List Status,StatusMessage,SignerCertificate,核對 Status 係咪 Valid。數碼簽署只證明邊個簽咗份檔,同埋簽署後有冇俾人改過,但唔代表來源不明嘅下載就安全。
若果程式已經開咗,可喺 Task Manager 右鍵個程序,再揀 Open file location。自稱 Nvidia 背景 runtime,安裝後卻長期喺 Downloads、%TEMP%、%APPDATA% 呢類用戶可寫入位置執行,係一個紅旗。不過,官方 installer 未開之前留喺 Downloads 本身可以正常,路徑只係線索,要連下載來源、數碼簽署同有冇自動啟動一齊睇。
已經開過可疑檔案,唔好只係刪走
如果開過可疑檔案,先斷 Wi-Fi 或 LAN,記低檔名、完整路徑同下載時間;公司機要即刻通知 IT 或保安團隊。自己部機可先更新 Microsoft Defender 嘅病毒及威脅定義,再跑 Full Scan 或 Microsoft Defender Offline。LabubaRAT 有能力截圖、傳檔同執行指令,刪咗個 exe 唔代表自動啟動設定、其他 payload 同帳戶風險一齊消失。清理後應喺另一部可信裝置更改重要密碼,亦要踢走陌生登入 session。
參考來源
- iThome — 偽裝Nvidia軟體散布的新型遠端木馬現蹤,LabubaRAT可控制Windows主機 — original report
- Blackpoint Cyber:LabubaRAT 技術分析 — 發現者披露嘅惡意程式功能、C2 設計同研究判斷
- The Hacker News:LabubaRAT 控制 Windows 主機 — 交叉核對 runtime 設定、主機盤點、代理流量同自動啟動能力
- Nvidia 官方 Drivers 下載頁 — Windows 顯示卡驅動嘅官方下載入口
- Microsoft Learn:Get-AuthenticodeSignature — 核對 Windows 檔案 Authenticode 數碼簽署嘅官方指令說明
- Microsoft Support:Windows Security 掃描選項 — Full Scan 同 Microsoft Defender Offline 嘅官方操作資料
本文根據原文及公開資料整理;資料有出入時,以原文及官方資料為準。







