BambooToken: малварь управляет Windows и Linux через IoT-протокол MQTT
Исследователи из подразделения Black Lotus Labs компании Lumen описали ранее неизвестный вредоносный фреймворк BambooToken, действующий как минимум с 2023 года. Его отличительная черта — использование протокола MQTT для связи с командным сервером. В вариантах 2024–2025 годов через MQTT управлялись заражённые серверы мобильных приложений, юридических и финансовых сервисов, а также разработчиков ПО.
MQTT — лёгкий протокол обмена сообщениями, изначально созданный для IoT-устройств. Он работает не через прямые соединения, а через центрального брокера и каналы-«топики», которые связывают издателей и подписчиков. Подход не новый — в 2023 году ESET описала не связанный с этим бэкдор MQsTTang, — но остаётся редким.
Как устроена связь
Заражённая машина подписывается на топики, привязанные к уникальному идентификатору, а оператор публикует в эти топики команды. Малварь, в свою очередь, отправляет через брокера сведения о системе и статусе. Плюс такой схемы для злоумышленника очевиден: жертвы не обращаются напрямую к его инфраструктуре, что повышает скрытность и устойчивость. Асинхронный характер обмена позволяет не терять управление даже при временных перебоях сети.
Проникновение происходило через сайдлоадинг: вредоносный код подгружался с помощью подписанного ПО USB-токена Tendyron OnKey либо под видом офисного пакета Kingsoft Office.
Что умеет и чего пока не умеет
Один из найденных плагинов перечисляет установленные антивирусы и отправляет результат на C2. В коде также обнаружены строки, указывающие на кейлоггинг, кражу буфера обмена, запись звука, съёмку с камеры и снимки экрана. Однако всё это извлечено из «мёртвого кода», поэтому исследователи не берутся утверждать, что соответствующие модули действительно применялись, а не остались на стадии разработки.
Самый свежий образец — Linux-вариант BambooToken версии 2.1 (замечен в декабре 2025 года). Он тоже работает через MQTT, собирает подробные данные о системе, может запускать командную оболочку и позволяет загружать, скачивать и удалять файлы. При этом, по словам Black Lotus Labs, Linux-версия всё ещё выглядит недоработанной.
Жертвы и вероятная привязка
Телеметрия Lumen выявила около десятка скомпрометированных организаций, преимущественно в Азии и Южной Америке: отели, биомедицинские компании, юридические фирмы, финансовую организацию и криптовалютный сайт в Литве. Чаще всего страдала бэкенд-инфраструктура мобильных приложений. Отдельно упоминается взлом GitLab-сервера в Гонконге — потенциальный плацдарм для атак на цепочку поставок.
Lumen предполагает, что часть активности могла быть направлена против китайцев за рубежом, обращающихся к материковым сервисам через VPN SpeedCN. Приписать кампанию конкретной группе не удалось, но схема целей, по мнению исследователей, соответствует прокитайским операциям. Индикаторы компрометации опубликованы для защитников.
Источник: Bleeping Computer
Комментарии
Войдите, чтобы комментировать.