BambooToken использует MQTT для управления Windows и Linux
BambooToken — фреймворк вредоносного ПО, активный с 2023 года. Новые версии используют протокол MQTT для связи с зараженными системами Windows и Linux. Протокол MQTT применяют для командно-контрольной связи с 2024-2025 годов. Вредоносное ПО компрометировало серверы, используемые мобильными приложениями, юридическими и финансовыми службами, а также разработчиками ПО.
MQTT — легковесный протокол обмена сообщениями, разработанный для устройств Интернета вещей (IoT). Он работает через центральный брокер и каналы, называемые «темами». Издатели отправляют сообщения подписчикам через эти темы. Зараженная машина подписывается на темы, связанные с уникальным идентификатором. Злоумышленник публикует команды в этих темах для выполнения на зараженных хостах. Вредоносное ПО отправляет статус и системную информацию через брокер, получая инструкции оператора через подписанные темы. Такой подход повышает уклонение и устойчивость, так как зараженные системы не подключаются напрямую к инфраструктуре злоумышленника. Коммуникации могут быть асинхронными, обеспечивая непрерывность работы при временных сбоях сети.
BambooToken заражал системы путем боковой загрузки через подписанное программное обеспечение Tendyron OnKey USB-token или путем выдачи себя за пакет офисных приложений Kingsoft Office. Исследователи обнаружили плагин BambooToken, который перечислял антивирусные продукты на зараженных хостах и отправлял результаты на командно-контрольный сервер. Также были найдены строки, указывающие на кейлоггинг, кражу данных из буфера обмена, запись аудио, захват изображения с веб-камеры и снимков экрана. Однако эти модули находились в «мертвом коде», поэтому исследователи не могут с уверенностью утверждать, использовались ли они в атаках или находились в разработке.
Существует вариант BambooToken для Linux, версия 2.1, последний раз замеченный в декабре 2025 года. Он также использует MQTT, собирает обширную информацию о системе, может запускать командную оболочку и позволяет операторам загружать, скачивать и удалять файлы. Однако образец для Linux, по мнению исследователей, все еще находился в разработке.
Исследователи зафиксировали около дюжины скомпрометированных корпоративных организаций, в основном в Азии и Южной Америке. Среди них — отели, биомедицинские фирмы, юридические фирмы, финансовая организация и криптовалютный сайт в Литве. Наиболее часто компрометировались серверы, связанные с бэкенд-инфраструктурой мобильных приложений. Злоумышленники также скомпрометировали сервер GitLab в Гонконге, создав потенциальную точку входа для атак на цепочку поставок. Исследователи предполагают, что некоторые действия могли быть нацелены на китайских пользователей за рубежом, получающих доступ к сервисам материкового Китая через VPN-сервис SpeedCN. Хотя исследователи не смогли связать активность BambooToken с конкретным злоумышленником или известной группой, шаблоны таргетинга соответствуют операциям, связанным с Китаем.
Lumen предоставил индикаторы компрометации (IoC), связанные с этой активностью, для помощи защитникам в обнаружении и блокировке атак.
Опубликовано в канале 15 сентября, 19:05
Каждый материал сайта выходит в канале в тот же момент.
Источники: BleepingComputer · The Hacker News