Et tidligere udokumentert rammeverk for skadevare kalt BambooToken bruker meldingsprotokollen MQTT til å kontrollere kompromitterte Windows- og Linux-systemer. Forskere har identifisert infeksjoner i flere bransjer, inkludert finans, juridiske tjenester, hotellvirksomhet og programvareutvikling.
Kampanjen har vært aktiv siden minst 2023. Operatørene begynte imidlertid å legge til MQTT-baserte kommando- og kontrollfunksjoner i varianter utviklet mellom 2024 og 2025.
BambooToken bruker en IoT-meldingsprotokoll
Message Queuing Telemetry Transport, vanligvis kjent som MQTT, er en lettvekts meldingsprotokoll. Utviklere bruker den hovedsakelig til å utveksle informasjon mellom Internet of Things-enheter.
MQTT-kommunikasjon er avhengig av en sentral broker i stedet for direkte forbindelser mellom individuelle systemer. Enheter publiserer meldinger til kanaler kalt topics, mens andre enheter abonnerer på disse topicene.
BambooToken-skadevare bruker den samme strukturen til ondsinnet kommunikasjon. Hver infiserte datamaskin abonnerer på topics knyttet til en unik identifikator.
Angriperen publiserer kommandoer til disse topicene gjennom MQTT-brokeren. Samtidig sender det infiserte systemet status og teknisk informasjon tilbake gjennom den samme infrastrukturen.
MQTT hjelper angripere med å skjule infrastrukturen sin
Bruken av MQTT gir operatørene flere fordeler. Viktigst av alt trenger ikke infiserte datamaskiner å koble seg direkte til en server kontrollert av angriperen.
I stedet videresender MQTT-brokeren instruksjoner og svar. Denne separasjonen gjør det vanskeligere for forsvarere å identifisere operatørens opprinnelige infrastruktur.
Protokollen støtter også asynkron kommunikasjon. Derfor kan skadevaren fortsette å fungere selv når midlertidige nettverksproblemer avbryter forbindelsen.
MQTT er ikke nytt, men skadevareutviklere bruker det sjeldnere enn tradisjonelle webprotokoller. Forskere dokumenterte tidligere en urelatert bakdør kalt MQsTTang som brukte en lignende teknikk i 2023.
Skadevaren skjuler seg bak legitim programvare
Black Lotus Labs, Lumens avdeling for trusselforskning, undersøkte BambooToken-kampanjen.
Forskerne fant ut at angriperne distribuerte skadevaren gjennom DLL side-loading. Én infeksjonskjede misbrukte digitalt signert programvare knyttet til Tendyron OnKey USB-tokens.
En annen versjon utga seg for å være produktivitetspakken Kingsoft Office. Disse teknikkene gjør at skadevaren kan fremstå som knyttet til legitime applikasjoner og kan hjelpe den med å unngå umiddelbar oppdagelse.
Forskerne fant også et BambooToken-plugin som sjekker hvilke antivirusprodukter som er installert på en kompromittert datamaskin. Skadevaren sender deretter resultatene til kommando- og kontrollinfrastrukturen.
Denne informasjonen kan hjelpe angripere med å forstå målets forsvar og tilpasse aktiviteten sin deretter.
Koden peker mot flere overvåkingsverktøy
Black Lotus Labs oppdaget referanser til flere overvåkingsfunksjoner i inaktive deler av skadevarens kode.
Strengene pekte mot mulige funksjoner for å registrere tastetrykk, stjele innhold fra utklippstavlen og ta opp lyd. Andre referanser nevnte tilgang til webkamera og innsamling av skjermbilder.
Forskerne fant imidlertid disse referansene i død kode. Derfor kunne de ikke bekrefte om operatørene hadde utviklet eller distribuert de tilhørende modulene.
Funksjonene kan representere forlatte funksjoner, planlagte egenskaper eller verktøy som etterforskerne ennå ikke har funnet. Følgelig beviser ikke tilstedeværelsen deres at BambooToken brukte dem under faktiske angrep.
Linux-variant støtter fjernkommandoer
Forskerne avdekket også BambooToken versjon 2.1 for Linux. De observerte denne versjonen i desember 2025, noe som gjør den til den nyeste prøven knyttet til kampanjen.
I likhet med Windows-skadevaren bruker Linux-varianten MQTT til kommando- og kontrollkommunikasjon. Den samler inn omfattende informasjon om det infiserte systemet og sender dataene til operatørene.
Skadevaren kan også åpne et kommandoskall. I tillegg kan angripere laste opp, laste ned og slette filer på den kompromitterte maskinen.
Black Lotus Labs bemerket imidlertid at Linux-prøven så ut til å være under utvikling. Operatørene kan derfor fortsette å utvide funksjonaliteten.
Bedriftsofre finnes i flere bransjer
Lumens telemetri identifiserte rundt et dusin kompromitterte organisasjoner. De fleste ofrene befant seg i Asia og Sør-Amerika.
De berørte virksomhetene inkluderte hoteller, biomedisinske selskaper, advokatfirmaer og en finansorganisasjon. Forskerne fant også et nettsted for kryptovaluta i Litauen blant ofrene.
Backend-systemer som støtter mobilapplikasjoner, var de serverne som oftest ble kompromittert. Tilgang til disse miljøene kan eksponere applikasjonsdata og gi angripere verdifull infrastruktur.
Operatørene kompromitterte også en GitLab-server i Hongkong. Slik tilgang kan skape en mulighet for forsyningskjedeangrep dersom hackere endrer kode eller utviklingsressurser som distribueres til andre systemer.
Forskerne mistenker at noe av aktiviteten kan ha vært rettet mot kinesiske brukere bosatt i utlandet. Disse personene kan ha brukt VPN-tjenesten SpeedCN for å få tilgang til tjenester på det kinesiske fastlandet.
Forskerne har ikke identifisert operatørene
Black Lotus Labs kunne ikke knytte kampanjen endelig til en kjent hackergruppe eller regjering.
Målrettingsmønstrene ser imidlertid ut til å være i samsvar med operasjoner som støtter kinesiske interesser. Denne observasjonen er fortsatt en vurdering og ikke en bekreftet attribusjon.
Lumen har delt indikatorer på kompromittering for å hjelpe sikkerhetsteam med å oppdage og blokkere relatert aktivitet.
Organisasjoner bør gjennomgå uvanlig MQTT-trafikk, spesielt når servere ikke trenger protokollen til legitim drift. Forsvarere bør også undersøke uventede forbindelser til eksterne MQTT-brokere.
Overvåking av DLL side-loading-aktivitet og uvanlige prosesser som startes av pålitelige applikasjoner, kan bidra til å identifisere infeksjoner. I tillegg bør sikkerhetsteam beskytte utviklingsplattformer fordi kompromitterte repositories kan muliggjøre bredere forsyningskjedeangrep.
BambooToken-skadevare viser hvordan angripere kan gjenbruke en legitim IoT-protokoll til skjult fjernkontroll. Støtten for både Windows og Linux gir også operatørene tilgang til et bredt spekter av bedriftsmiljøer.


0 responses to “BambooToken-skadevare kontrollerer Windows- og Linux-systemer via MQTT”