Et tidligere udokumenteret malware-framework ved navn BambooToken bruger MQTT-meddelelsesprotokollen til at styre kompromitterede Windows- og Linux-systemer. Forskere har identificeret infektioner på tværs af flere brancher, herunder finans, juridiske tjenester, hotelbranchen og softwareudvikling.

Kampagnen har været aktiv siden mindst 2023. Operatørerne begyndte dog at tilføje MQTT-baserede kommando- og kontrolfunktioner til varianter, der blev udviklet mellem 2024 og 2025.

BambooToken bruger en IoT-meddelelsesprotokol

Message Queuing Telemetry Transport, almindeligvis kendt som MQTT, er en letvægts-meddelelsesprotokol. Udviklere bruger den primært til at udveksle oplysninger mellem Internet of Things-enheder.

MQTT-kommunikation er afhængig af en central broker i stedet for direkte forbindelser mellem individuelle systemer. Enheder publicerer meddelelser til kanaler kaldet topics, mens andre enheder abonnerer på disse topics.

BambooToken-malware anvender den samme struktur til ondsindet kommunikation. Hver inficeret computer abonnerer på topics, der er knyttet til en unik identifikator.

Angriberen publicerer kommandoer til disse topics gennem MQTT-brokeren. Samtidig sender det inficerede system sin status og tekniske oplysninger tilbage gennem den samme infrastruktur.

MQTT hjælper angribere med at skjule deres infrastruktur

Brugen af MQTT giver operatørerne flere fordele. Vigtigst af alt behøver inficerede computere ikke at oprette direkte forbindelse til en server, der kontrolleres af angriberen.

I stedet videresender MQTT-brokeren instruktioner og svar. Denne adskillelse gør det sværere for forsvarere at identificere operatørens oprindelige infrastruktur.

Protokollen understøtter også asynkron kommunikation. Derfor kan malwaren fortsætte med at fungere, selv når midlertidige netværksproblemer afbryder forbindelsen.

MQTT er ikke nyt, men malwareudviklere bruger det mindre hyppigt end traditionelle webprotokoller. Forskere dokumenterede tidligere en ikke-relateret bagdør ved navn MQsTTang, som brugte en lignende teknik i 2023.

Malware skjuler sig bag legitim software

Black Lotus Labs, Lumens afdeling for trusselsforskning, undersøgte BambooToken-kampagnen.

Forskerne fandt ud af, at angriberne distribuerede malwaren gennem DLL side-loading. Én infektionskæde misbrugte digitalt signeret software, der var forbundet med Tendyron OnKey USB-tokens.

En anden version udgav sig for at være produktivitetspakken Kingsoft Office. Disse teknikker gør det muligt for malwaren at fremstå som forbundet med legitime applikationer og kan hjælpe den med at undgå øjeblikkelig opdagelse.

Forskerne fandt også et BambooToken-plugin, der kontrollerer, hvilke antivirusprodukter der er installeret på en kompromitteret computer. Malwaren sender derefter resultaterne til sin kommando- og kontrolinfrastruktur.

Disse oplysninger kan hjælpe angribere med at forstå et måls forsvar og tilpasse deres aktivitet derefter.

Koden peger på yderligere overvågningsværktøjer

Black Lotus Labs opdagede referencer til flere overvågningsfunktioner i inaktive dele af malwarens kode.

Strengene pegede på mulige funktioner til registrering af tastetryk, tyveri af indhold fra udklipsholderen og optagelse af lyd. Andre referencer nævnte adgang til webcam og indsamling af skærmbilleder.

Forskerne fandt dog disse referencer i død kode. Derfor kunne de ikke bekræfte, om operatørerne havde udviklet eller implementeret de tilhørende moduler.

Funktionerne kan repræsentere opgivne funktioner, planlagte egenskaber eller værktøjer, som efterforskerne endnu ikke har fundet. Deres tilstedeværelse beviser derfor ikke, at BambooToken brugte dem under faktiske angreb.

Linux-variant understøtter fjernkommandoer

Forskerne afdækkede også BambooToken version 2.1 til Linux. De observerede denne version i december 2025, hvilket gør den til den nyeste prøve, der er forbundet med kampagnen.

Ligesom Windows-malwaren bruger Linux-varianten MQTT til kommando- og kontrolkommunikation. Den indsamler omfattende oplysninger om det inficerede system og sender dataene til operatørerne.

Malwaren kan også åbne en kommandoskal. Derudover kan angribere uploade, downloade og slette filer på den kompromitterede maskine.

Black Lotus Labs bemærkede dog, at Linux-prøven så ud til stadig at være under udvikling. Operatørerne kan derfor fortsætte med at udvide dens funktioner.

Virksomhedsofre spænder over flere brancher

Lumens telemetri identificerede omkring et dusin kompromitterede organisationer. De fleste af ofrene befandt sig i Asien og Sydamerika.

De berørte organisationer omfattede hoteller, biomedicinske virksomheder, advokatfirmaer og en finansiel organisation. Forskerne fandt også et kryptovalutawebsted i Litauen blandt ofrene.

Backend-systemer, der understøtter mobilapplikationer, var de hyppigst kompromitterede servere. Adgang til disse miljøer kan eksponere applikationsdata og give angribere værdifuld infrastruktur.

Operatørerne kompromitterede også en GitLab-server i Hongkong. En sådan adgang kan skabe mulighed for forsyningskædeangreb, hvis hackere ændrer kode eller udviklingsressourcer, der distribueres til andre systemer.

Forskerne mistænker, at noget af aktiviteten kan have været rettet mod kinesiske brugere, der bor i udlandet. Disse personer kan have brugt VPN-tjenesten SpeedCN til at få adgang til tjenester på det kinesiske fastland.

Forskerne har ikke identificeret operatørerne

Black Lotus Labs kunne ikke endeligt knytte kampagnen til en kendt hackergruppe eller regering.

Målretningsmønstrene ser dog ud til at stemme overens med operationer, der er i tråd med kinesiske interesser. Denne observation er fortsat en vurdering og ikke en bekræftet attribuering.

Lumen har delt indikatorer på kompromittering for at hjælpe sikkerhedsteams med at opdage og blokere relateret aktivitet.

Organisationer bør gennemgå usædvanlig MQTT-trafik, især når servere ikke har brug for protokollen til legitime formål. Forsvarere bør også undersøge uventede forbindelser til eksterne MQTT-brokere.

Overvågning af DLL side-loading-aktivitet og usædvanlige processer, der startes af betroede applikationer, kan hjælpe med at identificere infektioner. Derudover bør sikkerhedsteams beskytte udviklingsplatforme, fordi kompromitterede repositories kan understøtte bredere forsyningskædeangreb.

BambooToken-malware viser, hvordan angribere kan genbruge en legitim IoT-protokol til skjult fjernstyring. Dens understøttelse af både Windows og Linux giver også operatørerne adgang til en bred vifte af virksomhedsmiljøer.


0 svar til “BambooToken-malware styrer Windows- og Linux-systemer via MQTT”