Cómo eliminar el malware LabubaRAT del sistema operativo
TroyanoConocido también como: LabubaRAT troyano de acceso remoto
Obtenga un escaneo gratuito y verifique si su computadora está infectada.
ELIMÍNELO AHORAPara usar el producto con todas las funciones, debe comprar una licencia para Combo Cleaner. 7 días de prueba gratuita limitada disponible. Combo Cleaner es propiedad y está operado por RCS LT, la empresa matriz de PCRisk.
¿Qué tipo de malware es LabubaRAT?
LabubaRAT es un troyano de acceso remoto (RAT) escrito en el lenguaje de programación Rust que se hace pasar por software de NVIDIA. La muestra analizada se llamaba nvidia-sysruntime.exe y contenía información de versión y marca de NVIDIA falsas para aparentar ser una herramienta legítima del sistema.
Según la investigación publicada por Blackpoint Cyber, LabubaRAT otorga a los operadores control remoto sobre las máquinas infectadas. Una vez activo, permite a los atacantes ejecutar comandos, capturar pantallas, gestionar archivos y enrutar el tráfico a través de la conexión a Internet de la víctima mediante un proxy SOCKS5.
El malware está diseñado con un modelo de configuración flexible que permite a distintos operadores desplegar el mismo binario con ajustes únicos - direcciones de servidor, claves API e identificadores de campaña - sin necesidad de recompilarlo. Esto apunta a una estructura de malware como servicio (MaaS) en la que LabubaRAT se pone a disposición de múltiples clientes criminales.

Descripción general de LabubaRAT
LabubaRAT se comunica con sus operadores a través de un canal HTTPS cifrado, consultando periódicamente un servidor remoto en busca de nuevas instrucciones. El panel de comando y control (C2) del malware fue identificado con el nombre «LabubaPanel». El estado local se almacena en un archivo de base de datos SQLite llamado nvctr_sys.db. Si el canal principal no está disponible, recurre a enrutar las solicitudes a través de Windows WebView2 o mediante túneles DNS con codificación Base32.
Cuando se ejecuta por primera vez, LabubaRAT elabora un perfil del equipo infectado y envía un informe de registro al servidor del atacante. Esto incluye el nombre de host, el modelo de CPU, la RAM, la dirección IP pública, el tipo de conexión y la pertenencia a un dominio. El malware también busca navegadores instalados y productos de seguridad activos, incluidos Microsoft Defender, CrowdStrike, SentinelOne, Sophos, Malwarebytes, Kaspersky y varios más.
Capacidades de LabubaRAT
Los operadores pueden enviar comandos que se ejecutan en el Símbolo del sistema de Windows, en PowerShell o como JavaScript a través del Windows Script Host. Los resultados se envían de vuelta al panel del operador en tiempo real, lo que le proporciona al atacante una vista interactiva directa del sistema.
LabubaRAT incluye funciones de administración de archivos que permiten a los operadores cargar archivos en la máquina infectada, descargar archivos de ella, eliminar archivos, crear directorios y comprimir o extraer archivos comprimidos. Estas capacidades permiten a un atacante depositar cargas útiles adicionales, robar documentos o modificar archivos en el sistema.
También se admite la captura de pantalla: el RAT puede tomar capturas de pantalla del escritorio de la víctima de forma silenciosa y a petición. La función de proxy SOCKS5 permite a los atacantes enrutar su propio tráfico a través de la conexión a internet de la víctima, ocultando efectivamente el origen del atacante o dándole acceso a recursos de red visibles únicamente desde la ubicación de la víctima.
Persistencia y evasión
LabubaRAT establece persistencia añadiendo una entrada en el Registro de Windows bajo la clave Run del usuario actual (HKCU\Run), lo que hace que se ejecute automáticamente cada vez que el usuario inicia sesión. El malware acepta un argumento --install para crear esta entrada y un argumento --uninstall para eliminarla.
Para la evasión, la muestra está creada como una aplicación de Windows de 64 bits de aspecto legítimo que lleva metadatos falsos de NVIDIA. Utiliza un mutex llamado Local\NVIDIAContainerMonitor_SingleInstance para evitar que se ejecuten varias copias simultáneamente, un rasgo de comportamiento del software real que le ayuda a mezclarse con procesos genuinos de NVIDIA.
Los valores de configuración -incluida la dirección del servidor C2, las claves de API y la etiqueta del grupo de operadores- pueden pasarse como argumentos de línea de comandos codificados en Base64, lo que dificulta su detección durante una revisión básica de registros. Los ajustes adicionales se leen de variables de entorno con el prefijo ZM_.
| Nombre | LabubaRAT troyano de acceso remoto |
| Tipo De Amenaza | Troyano de acceso remoto (RAT) |
| Nombres De Detección | ALYac (Trojan.Agent.LabubaRAT), Kaspersky (Backdoor.Win64.Agent.smgdxs), Microsoft (Trojan:Win64/LabubaRat!AMTB), Lista Completa (VirusTotal) |
| Síntomas | Los troyanos de acceso remoto están diseñados para infiltrarse sigilosamente en el equipo de la víctima y permanecer en silencio, por lo que no hay síntomas particulares claramente visibles en una máquina infectada. |
| Métodos De Distribución | Software malicioso disfrazado de software de NVIDIA, sitios web falsos, correos electrónicos de phishing, archivos adjuntos maliciosos. |
| Daño | Contraseñas e información bancaria robadas, robo de identidad, el equipo de la víctima añadido a una botnet, infecciones adicionales, pérdidas monetarias, secuestro de cuentas. |
| Eliminación de Malware |
Para eliminar posibles infecciones de malware, escanee su computadora con un software antivirus legítimo. Nuestros investigadores de seguridad recomiendan usar Combo Cleaner. Descargue Combo Cleaner para WindowsEl detector gratuito verifica si su equipo está infectado. Para usar el producto con todas las funciones, debe comprar una licencia para Combo Cleaner. 7 días de prueba gratuita limitada disponible. Combo Cleaner es propiedad y está operado por RCS LT, la empresa matriz de PCRisk. |
Conclusión
LabubaRAT proporciona a los atacantes control remoto total sobre las máquinas infectadas. Pueden ejecutar comandos, capturar la pantalla, administrar archivos y enrutar tráfico a través de la conexión de la víctima, todo mientras permanecen completamente invisibles para ella.
Su uso de una marca falsa de NVIDIA, la persistencia basada en el registro y los múltiples canales de comunicación de respaldo lo convierten en una amenaza sigilosa y resistente. LabubaRAT debe eliminarse de inmediato de cualquier sistema afectado.
Más ejemplos de RAT son RemotePE, MODBEACON y Navi.
¿Cómo se infiltró LabubaRAT en mi equipo?
Los investigadores de Blackpoint Cyber analizaron una muestra de LabubaRAT llamada nvidia-sysruntime.exe que se hacía pasar por el NVIDIA Container Runtime Monitor. Llevaba información de versión y una marca de NVIDIA de aspecto auténtico para hacer creer a los usuarios que era un controlador o componente del sistema genuino.
El malware que se hace pasar por software conocido suele propagarse a través de sitios web de descarga falsos diseñados para parecerse a las páginas oficiales del proveedor, mediante correos electrónicos de phishing con archivos adjuntos maliciosos y a través de enlaces enviados en conversaciones de redes sociales o aplicaciones de mensajería.
Otras vías de infección comunes incluyen las descargas de software no oficiales, los programas pirateados y los cracks o generadores de claves. Los atacantes suelen disfrazar los archivos maliciosos como utilidades del sistema conocidas o aplicaciones populares porque es más probable que los usuarios los ejecuten sin sospechar.
¿Cómo evitar la instalación de malware?
Descargue software únicamente desde el sitio web oficial del desarrollador o desde una plataforma verificada. Nunca utilice cracks, generadores de claves ni software pirateado: se encuentran entre las fuentes más comunes de malware. Tenga cuidado con los archivos adjuntos y los enlaces de los mensajes, incluso cuando el remitente parezca conocido. Evite hacer clic en anuncios o ventanas emergentes sospechosos y rechace las solicitudes de notificación del navegador de sitios en los que no confíe.
Mantenga actualizados el sistema operativo y todas las aplicaciones instaladas para corregir las vulnerabilidades de seguridad que los atacantes podrían aprovechar. Utilice un programa antivirus o antimalware de buena reputación y analice su equipo con regularidad. Si cree que su equipo ya está infectado, le recomendamos ejecutar un análisis con Combo Cleaner Antivirus para Windows para eliminar automáticamente el malware infiltrado.
Eliminación automática instantánea de malware:
La eliminación manual de amenazas puede ser un proceso largo y complicado que requiere conocimientos informáticos avanzados. Combo Cleaner es una herramienta profesional para eliminar malware de forma automática, que está recomendado para eliminar malware. Descárguelo haciendo clic en el siguiente botón:
DESCARGAR Combo CleanerSi decide descargar este programa, quiere decir que usted está conforme con nuestra Política de privacidad y Condiciones de uso. Para usar el producto con todas las funciones, debe comprar una licencia para Combo Cleaner. 7 días de prueba gratuita limitada disponible. Combo Cleaner es propiedad y está operado por RCS LT, la empresa matriz de PCRisk.
Menú rápido:
- ¿Qué es LabubaRAT?
- PASO 1. Eliminación manual del malware LabubaRAT.
- PASO 2. Compruebe si su equipo está limpio.
¿Cómo eliminar malware manualmente?
La eliminación manual de malware es una tarea complicada; por lo general, es mejor permitir que los programas antivirus o antimalware lo hagan automáticamente. Para eliminar este malware, recomendamos utilizar Combo Cleaner Antivirus para Windows.
Si desea eliminar el malware manualmente, el primer paso es identificar el nombre del malware que está intentando eliminar. Aquí hay un ejemplo de un programa sospechoso que se ejecuta en el equipo de un usuario:

Si comprobó la lista de programas que se ejecutan en su equipo, por ejemplo, utilizando el administrador de tareas, e identificó un programa que parece sospechoso, debe continuar con estos pasos:
Descargue un programa llamado Autoruns. Este programa muestra las aplicaciones de inicio automático, el Registro y las ubicaciones del sistema de archivos:

Reinicie su equipo en Modo seguro:
Usuarios de Windows XP y Windows 7: Inicie su equipo en Modo seguro. Haga clic en Inicio, haga clic en Apagar, haga clic en Reiniciar, haga clic en Aceptar. Durante el proceso de inicio de su equipo, presione la tecla F8 de su teclado varias veces hasta que vea el menú de Opciones avanzadas de Windows y, a continuación, seleccione Modo seguro con funciones de red de la lista.

Vídeo que muestra cómo iniciar Windows 7 en «Modo seguro con funciones de red»:
Usuarios de Windows 8: Inicie Windows 8 en Modo seguro con funciones de red - Vaya a la pantalla de inicio de Windows 8, escriba Avanzado, en los resultados de búsqueda seleccione Configuración. Haga clic en Opciones de inicio avanzado, en la ventana «Configuración general del PC» que se abre, seleccione Inicio avanzado.
Haga clic en el botón «Reiniciar ahora». Su equipo se reiniciará ahora en el «menú de opciones de inicio avanzado». Haga clic en el botón «Solucionar problemas» y, a continuación, haga clic en el botón «Opciones avanzadas». En la pantalla de opciones avanzadas, haga clic en «Configuración de inicio».
Haga clic en el botón «Reiniciar». Su PC se reiniciará en la pantalla de Configuración de inicio. Presione F5 para arrancar en Modo seguro con funciones de red.

Vídeo que muestra cómo iniciar Windows 8 en «Modo seguro con funciones de red»:
Usuarios de Windows 10: Haga clic en el logotipo de Windows y seleccione el icono de Encendido. En el menú que se abre, haga clic en «Reiniciar» mientras mantiene presionada la tecla «Mayús» de su teclado. En la ventana «elegir una opción», haga clic en «Solucionar problemas» y, a continuación, seleccione «Opciones avanzadas».
En el menú de opciones avanzadas, seleccione «Configuración de inicio» y haga clic en el botón «Reiniciar». En la siguiente ventana, debe hacer clic en el botón «F5» de su teclado. Esto reiniciará su sistema operativo en modo seguro con funciones de red.

Vídeo que muestra cómo iniciar Windows 10 en «Modo seguro con funciones de red»:
Extraiga el archivo comprimido descargado y ejecute el archivo Autoruns.exe.

En la aplicación Autoruns, haga clic en «Options» en la parte superior y desmarque las opciones «Hide Empty Locations» y «Hide Windows Entries». Después de este procedimiento, haga clic en el icono «Refresh».

Compruebe la lista proporcionada por la aplicación Autoruns y localice el archivo de malware que desea eliminar.
Debe anotar su ruta y nombre completos. Tenga en cuenta que algunos malware ocultan sus nombres de proceso bajo nombres de procesos legítimos de Windows. En esta etapa, es muy importante evitar eliminar archivos del sistema. Después de localizar el programa sospechoso que desea eliminar, haga clic con el botón derecho del ratón sobre su nombre y elija «Delete».

Después de eliminar el malware a través de la aplicación Autoruns (esto garantiza que el malware no se ejecutará automáticamente en el próximo inicio del sistema), debe buscar el nombre del malware en su equipo. Asegúrese de habilitar los archivos y carpetas ocultos antes de continuar. Si encuentra el nombre de archivo del malware, asegúrese de eliminarlo.

Reinicie su equipo en modo normal. Seguir estos pasos debería eliminar cualquier malware de su equipo. Tenga en cuenta que la eliminación manual de amenazas requiere conocimientos informáticos avanzados. Si no posee estos conocimientos, deje la eliminación de malware a los programas antivirus y antimalware.
Es posible que estos pasos no funcionen con infecciones de malware avanzadas. Como siempre, es mejor prevenir la infección que intentar eliminar el malware más tarde. Para mantener su equipo seguro, instale las últimas actualizaciones del sistema operativo y utilice software antivirus. Para asegurarse de que su equipo esté libre de infecciones de malware, recomendamos analizarlo con Combo Cleaner Antivirus para Windows.
Preguntas frecuentes (FAQ)
Mi equipo está infectado con el malware LabubaRAT, ¿debo formatear mi dispositivo de almacenamiento para deshacerme de él?
Formatear el dispositivo de almacenamiento eliminará LabubaRAT, pero también borrará todos los archivos de la unidad. Primero se debe probar una herramienta de seguridad de confianza como Combo Cleaner. El reformateo debe considerarse como último recurso.
¿Cuáles son los mayores problemas que puede causar el malware LabubaRAT?
LabubaRAT proporciona a los atacantes control remoto sobre la máquina infectada. Pueden ejecutar comandos, capturar pantallas, robar archivos y enrutar su tráfico a través de la conexión de la víctima. Esto puede provocar robo de datos, fraude de identidad y la instalación de malware adicional.
¿Cuál es el propósito del malware LabubaRAT?
LabubaRAT está diseñado para dar a los operadores remotos control total sobre los equipos infectados. Su propósito es permitir que los atacantes emitan comandos, roben archivos, capturen la pantalla y utilicen el dispositivo de la víctima como retransmisor de tráfico, todo mientras permanecen ocultos para el usuario.
¿Cómo se infiltró el malware LabubaRAT en mi equipo?
La muestra analizada se hacía pasar por software de NVIDIA bajo el nombre de archivo nvidia-sysruntime.exe. Las amenazas de este tipo suelen llegar a las víctimas a través de sitios de descarga falsos, correos electrónicos de phishing, mensajes de redes sociales o software pirateado y cracks.
¿Me protegerá Combo Cleaner del malware?
Sí. Combo Cleaner puede detectar y eliminar la mayoría del malware conocido, incluidas amenazas como LabubaRAT. Se recomienda ejecutar un análisis completo del sistema para asegurarse de que no se pase nada por alto, ya que las amenazas avanzadas a veces pueden ocultarse en partes inesperadas del sistema.
Compartir:
Tomas Meskauskas
Investigador experto en seguridad, analista profesional de malware
Me apasiona todo lo relacionado con seguridad informática y tecnología. Me avala una experiencia de más de 10 años trabajando para varias empresas de reparación de problemas técnicos y seguridad on-line. Como editor y autor de PCrisk, llevo trabajando desde 2010. Sígueme en Twitter y LinkedIn para no perderte nada sobre las últimas amenazas de seguridad en internet.
El portal de seguridad PCrisk es ofrecido por la empresa RCS LT.
Investigadores de seguridad han unido fuerzas para ayudar a educar a los usuarios de ordenadores sobre las últimas amenazas de seguridad en línea. Más información sobre la empresa RCS LT.
Nuestras guías de desinfección de software malicioso son gratuitas. No obstante, si desea colaborar, puede realizar una donación.
DonarEl portal de seguridad PCrisk es ofrecido por la empresa RCS LT.
Investigadores de seguridad han unido fuerzas para ayudar a educar a los usuarios de ordenadores sobre las últimas amenazas de seguridad en línea. Más información sobre la empresa RCS LT.
Nuestras guías de desinfección de software malicioso son gratuitas. No obstante, si desea colaborar, puede realizar una donación.
Donar
▼ Mostrar discusión