Ett tidigare odokumenterat ramverk för skadlig kod med namnet BambooToken använder meddelandeprotokollet MQTT för att styra komprometterade Windows- och Linux-system. Forskare har identifierat infektioner inom flera branscher, inklusive finans, juridiska tjänster, hotellverksamhet och mjukvaruutveckling.
Kampanjen har pågått sedan åtminstone 2023. Operatörerna började dock lägga till MQTT-baserade funktioner för kommando och kontroll i varianter som utvecklades mellan 2024 och 2025.
BambooToken använder ett IoT-meddelandeprotokoll
Message Queuing Telemetry Transport, allmänt känt som MQTT, är ett lättviktigt meddelandeprotokoll. Utvecklare använder det främst för att utbyta information mellan Internet of Things-enheter.
MQTT-kommunikation använder en central broker i stället för direkta anslutningar mellan enskilda system. Enheter publicerar meddelanden till kanaler som kallas topics, medan andra enheter prenumererar på dessa topics.
BambooToken-skadlig kod använder samma struktur för skadlig kommunikation. Varje infekterad dator prenumererar på topics som är kopplade till en unik identifierare.
Angriparen publicerar kommandon till dessa topics via MQTT-brokern. Samtidigt skickar det infekterade systemet tillbaka sin status och tekniska information genom samma infrastruktur.
MQTT hjälper angripare att dölja sin infrastruktur
Användningen av MQTT ger operatörerna flera fördelar. Framför allt behöver infekterade datorer inte ansluta direkt till en server som kontrolleras av angriparen.
I stället vidarebefordrar MQTT-brokern instruktioner och svar. Denna separation gör det svårare för försvarare att identifiera operatörens ursprungliga infrastruktur.
Protokollet stöder också asynkron kommunikation. Därför kan den skadliga koden fortsätta fungera även när tillfälliga nätverksproblem avbryter anslutningen.
MQTT är inte nytt, men utvecklare av skadlig kod använder det mer sällan än traditionella webbprotokoll. Forskare dokumenterade tidigare en orelaterad bakdörr med namnet MQsTTang som använde en liknande teknik under 2023.
Skadlig kod gömmer sig bakom legitim programvara
Black Lotus Labs, Lumen’s avdelning för hotforskning, undersökte BambooToken-kampanjen.
Forskarna upptäckte att angriparna distribuerade den skadliga koden genom DLL side-loading. En infektionskedja missbrukade digitalt signerad programvara kopplad till Tendyron OnKey USB-tokens.
En annan version utgav sig för att vara produktivitetssviten Kingsoft Office. Dessa tekniker gör att den skadliga koden kan verka kopplad till legitima applikationer och kan hjälpa den att undvika omedelbar upptäckt.
Forskarna hittade också ett BambooToken-plugin som kontrollerar vilka antivirusprodukter som är installerade på en komprometterad dator. Den skadliga koden skickar sedan resultaten till sin kommando- och kontrollinfrastruktur.
Denna information kan hjälpa angripare att förstå ett måls försvar och anpassa sin aktivitet därefter.
Kod pekar på ytterligare övervakningsverktyg
Black Lotus Labs upptäckte referenser till flera övervakningsfunktioner i inaktiva delar av den skadliga kodens kod.
Strängarna pekade på möjliga funktioner för att registrera tangenttryckningar, stjäla innehåll från urklipp och spela in ljud. Andra referenser nämnde åtkomst till webbkamera och insamling av skärmbilder.
Forskarna hittade dock dessa referenser i död kod. Därför kunde de inte bekräfta om operatörerna hade utvecklat eller distribuerat de tillhörande modulerna.
Funktionerna kan representera övergivna funktioner, planerade möjligheter eller verktyg som utredarna ännu inte har hittat. Följaktligen bevisar deras förekomst inte att BambooToken använde dem under faktiska attacker.
Linux-variant stöder fjärrkommandon
Forskarna upptäckte även BambooToken version 2.1 för Linux. De observerade denna version i december 2025, vilket gör den till det senaste exemplet som kopplats till kampanjen.
Precis som den skadliga koden för Windows använder Linux-varianten MQTT för kommando- och kontrollkommunikation. Den samlar in omfattande information om det infekterade systemet och skickar data till operatörerna.
Den skadliga koden kan också öppna ett kommandoskal. Dessutom kan angripare ladda upp, ladda ner och radera filer på den komprometterade datorn.
Black Lotus Labs noterade dock att Linux-exemplaret verkade vara under utveckling. Operatörerna kan därför fortsätta att utöka dess funktioner.
Företagsoffer finns inom flera branscher
Lumens telemetri identifierade omkring ett dussin komprometterade organisationer. De flesta offren fanns i Asien och Sydamerika.
De drabbade verksamheterna omfattade hotell, biomedicinska företag, advokatbyråer och en finansiell organisation. Forskarna hittade också en kryptovalutawebbplats i Litauen bland offren.
Backendsystem som stödjer mobilapplikationer var de servrar som oftast komprometterades. Åtkomst till dessa miljöer kan exponera applikationsdata och ge angripare värdefull infrastruktur.
Operatörerna komprometterade även en GitLab-server i Hongkong. Sådan åtkomst kan skapa en möjlighet för leveranskedjeattacker om hackare ändrar kod eller utvecklingsresurser som distribueras till andra system.
Forskarna misstänker att viss aktivitet kan ha riktats mot kinesiska användare som bor utomlands. Dessa personer kan ha använt VPN-tjänsten SpeedCN för att komma åt tjänster i det kinesiska fastlandet.
Forskarna har inte identifierat operatörerna
Black Lotus Labs kunde inte med säkerhet koppla kampanjen till en känd hackergrupp eller regering.
Mönstren i valet av mål verkar dock stämma överens med operationer som ligger i linje med kinesiska intressen. Denna observation är fortfarande en bedömning snarare än en bekräftad attribuering.
Lumen har delat indikatorer på kompromettering för att hjälpa säkerhetsteam att upptäcka och blockera relaterad aktivitet.
Organisationer bör granska ovanlig MQTT-trafik, särskilt när servrar inte behöver protokollet för legitim verksamhet. Försvarare bör också undersöka oväntade anslutningar till externa MQTT-brokers.
Övervakning av DLL side-loading-aktivitet och ovanliga processer som startas av betrodda applikationer kan hjälpa till att identifiera infektioner. Dessutom bör säkerhetsteam skydda utvecklingsplattformar eftersom komprometterade kodförråd kan möjliggöra bredare leveranskedjeattacker.
BambooToken-skadlig kod visar hur angripare kan återanvända ett legitimt IoT-protokoll för dold fjärrstyrning. Stödet för både Windows och Linux ger också operatörerna åtkomst till ett brett utbud av företagsmiljöer.


0 svar till ”BambooToken-skadlig kod styr Windows- och Linux-system via MQTT”