رصد باحثون إطاراً خبيثاً غير معروف سابقاً باسم BambooToken، يُعتقد أنه نشط منذ عام 2023 ويستهدف أنظمة Windows وLinux. وتستخدم نسخ طُورت بين عامي 2024 و2025 بروتوكول Message Queuing Telemetry Transport، المعروف اختصاراً بـMQTT، لإدارة الاتصالات بين الأجهزة المصابة والبنية التحتية للمهاجمين.
ظهر النشاط في خوادم مرتبطة بتطبيقات للهواتف المحمولة، إضافة إلى خدمات قانونية ومالية وبيئات لتطوير البرمجيات. وحددت قياسات Lumen، عبر ذراعها البحثية Black Lotus Labs، نحو اثنتي عشرة جهة مؤسسية مخترقة، معظمها في آسيا وأمريكا الجنوبية. وشملت الحالات فنادق وشركات للطب الحيوي ومكاتب محاماة ومؤسسة مالية وموقعاً للعملات المشفرة في ليتوانيا، إلى جانب خادم GitLab في هونغ كونغ يمكن أن يوفر موطئ قدم لهجمات على سلسلة التوريد.
كيف يستخدم BambooToken بروتوكول MQTT؟
صُمم MQTT أساساً كبروتوكول خفيف لتبادل الرسائل في بيئات إنترنت الأشياء. وبدلاً من اتصال مباشر بين الجهاز والجهة المتحكمة، يعتمد البروتوكول على وسيط مركزي وقنوات تسمى “الموضوعات” (Topics)، يشترك فيها العملاء ويتبادلون الرسائل عبرها.
في حالة BambooToken، يشترك الجهاز المصاب في موضوعات مرتبطة بمعرّف فريد، ثم ينشر المهاجم أوامره عبر تلك الموضوعات. وفي الاتجاه المعاكس، ترسل البرمجية حالة النظام ومعلوماته إلى الوسيط. ويصعّب هذا التصميم ربط الجهاز المصاب مباشرة بالبنية التحتية للمهاجم، كما يسمح باستمرار تبادل الأوامر بصورة غير متزامنة عند حدوث انقطاعات مؤقتة في الشبكة.
طرق الإصابة والقدرات المرصودة
ذكر Black Lotus Labs أن الإصابة تمت عبر التحميل الجانبي لبرمجية موقعة رقمياً تابعة لبرنامج Tendyron OnKey الخاص بمفاتيح USB، أو عبر انتحال حزمة Kingsoft Office المكتبية. واستعاد الباحثون إضافة تفحص منتجات مكافحة الفيروسات على الجهاز وترسل نتائجها إلى خادم التحكم.
كما عثروا على مؤشرات نصية ترتبط بتسجيل ضغطات المفاتيح وسرقة محتوى الحافظة وتسجيل الصوت والتقاط صور كاميرا الويب ولقطات الشاشة. لكن هذه المؤشرات كانت ضمن “شفرة ميتة”، ولذلك لا يستطيع الباحثون تأكيد أن هذه الوحدات استُخدمت فعلاً في عمليات هجومية أو أنها كانت قيد التطوير فقط.
أما أحدث عينة Linux مرتبطة بالحملة، فتحمل الإصدار 2.1 ورُصدت في ديسمبر 2025. وهي تستخدم MQTT أيضاً، وتجمع قدراً واسعاً من معلومات النظام، وتستطيع تشغيل صدفة أوامر ورفع الملفات وتنزيلها وحذفها. ومع ذلك، وصف Black Lotus Labs هذه العينة بأنها ما تزال تبدو قيد التطوير.
لماذا يهم هذا الخبر؟
لا تكمن أهمية BambooToken في استخدام MQTT بحد ذاته، فالبروتوكول معروف وليس جديداً على المشهد الأمني؛ بل في توظيف قناة شائعة في البيئات المتصلة لتقليل وضوح اتصالات التحكم التقليدية. وهذا يوسع نطاق ما ينبغي أن تراجعه فرق الدفاع عند تحليل حركة MQTT، خصوصاً على خوادم التطبيقات والبنى التي لا يُتوقع أن تستخدم البروتوكول.
لا يزال مصدر الحملة غير محسوم، إذ لم ينسب الباحثون النشاط إلى جهة محددة أو مجموعة معروفة. وتنسجم أنماط الاستهداف، بحسب التقرير، مع عمليات مرتبطة بالصين، كما افترض Lumen أن بعض النشاط ربما استهدف مستخدمين صينيين في الخارج يصلون إلى خدمات داخل البر الرئيسي عبر SpeedCN VPN، لكن ذلك يظل فرضية لا إسناداً نهائياً. وقد شاركت Lumen مؤشرات اختراق لمساعدة المدافعين على اكتشاف النشاط وحظره.
كيف أعددنا هذا الخبر؟
اعتمد الخبر على المصدر الأصلي الموضح أعلاه. قد نستخدم أدوات آلية للمساعدة في الاستخراج والتصنيف والصياغة،
لكن النشر يخضع لقواعد تمنع المحتوى المكرر والقصير أو الروتيني منخفض القيمة.
اقرأ سياستنا التحريرية.