Forscher haben ein bislang unbekanntes Schadsoftware-Framework namens BambooToken entdeckt, das vermutlich seit 2023 aktiv ist und Windows- sowie Linux-Systeme angreift. Versionen, die zwischen 2024 und 2025 entwickelt wurden, verwenden das Message Queuing Telemetry Transport-Protokoll, kurz MQTT, zur Verwaltung der Kommunikation zwischen infizierten Geräten und der Infrastruktur der Angreifer.
Die Aktivitäten wurden auf Servern festgestellt, die mit Anwendungen für Mobiltelefone verbunden sind, außerdem bei Rechts- und Finanzdienstleistungen sowie in Softwareentwicklungsumgebungen. Lumen identifizierte über seine Forschungseinheit Black Lotus Labs etwa zwölf kompromittierte Organisationen, die meisten davon in Asien und Südamerika. Zu den Fällen gehörten Hotels, Biomedizinunternehmen, Anwaltskanzleien, ein Finanzinstitut und eine Kryptowährungsplattform in Litauen sowie ein GitLab-Server in Hongkong, der einen Ausgangspunkt für Angriffe auf die Lieferkette bieten könnte.
Wie verwendet BambooToken das MQTT-Protokoll?
MQTT wurde ursprünglich als leichtgewichtiges Protokoll für den Nachrichtenaustausch in Umgebungen des Internets der Dinge entwickelt. Statt einer direkten Verbindung zwischen dem Gerät und der steuernden Stelle basiert das Protokoll auf einem zentralen Broker und Kanälen, die als „Topics“ bezeichnet werden und über die Clients Nachrichten abonnieren und austauschen.
Im Fall von BambooToken abonniert das infizierte Gerät Topics, die mit einer eindeutigen Kennung verknüpft sind; anschließend veröffentlicht der Angreifer seine Befehle über diese Topics. Umgekehrt sendet die Schadsoftware den Systemstatus und Systeminformationen an den Broker. Dieses Design erschwert es, das infizierte Gerät direkt mit der Infrastruktur des Angreifers in Verbindung zu bringen, und ermöglicht den asynchronen Austausch von Befehlen, wenn es zu vorübergehenden Netzwerkausfällen kommt.
Infektionswege und beobachtete Fähigkeiten
Black Lotus Labs zufolge erfolgte die Infektion durch das Side-Loading einer digital signierten Software, die zum Tendyron-OnKey-Programm für USB-Schlüssel gehört, oder durch die Nachahmung des Office-Pakets Kingsoft Office. Die Forscher rekonstruierten außerdem ein Modul, das auf dem Gerät installierte Antivirenprodukte überprüft und die Ergebnisse an einen Kontrollserver sendet.
Darüber hinaus fanden sie Textindikatoren, die mit dem Aufzeichnen von Tastatureingaben, dem Diebstahl von Inhalten der Zwischenablage, Audioaufnahmen, dem Aufnehmen von Bildern mit der Webcam und Screenshots in Verbindung stehen. Diese Indikatoren befanden sich jedoch in „toter Code“, weshalb die Forscher nicht bestätigen können, dass diese Module tatsächlich bei Angriffen eingesetzt wurden oder sich lediglich in der Entwicklung befanden.
Die jüngste mit der Kampagne verbundene Linux-Probe trägt die Versionsnummer 2.1 und wurde im Dezember 2025 beobachtet. Auch sie verwendet MQTT, sammelt umfangreiche Systeminformationen und kann eine Befehlsshell ausführen sowie Dateien hoch- und herunterladen und löschen. Black Lotus Labs bezeichnete diese Probe jedoch als offenbar noch in der Entwicklung befindlich.
Warum ist diese Nachricht wichtig?
Die Bedeutung von BambooToken liegt nicht in der Verwendung von MQTT an sich, denn das Protokoll ist bekannt und nicht neu im Sicherheitsumfeld, sondern in der Nutzung eines in vernetzten Umgebungen verbreiteten Kanals, um die Auffälligkeit herkömmlicher Steuerungsverbindungen zu verringern. Dadurch erweitert sich der Bereich, den Verteidigungsteams bei der Analyse von MQTT-Datenverkehr überprüfen sollten, insbesondere auf Anwendungsservern und in Infrastrukturen, bei denen keine Nutzung des Protokolls zu erwarten ist.
Die Herkunft der Kampagne ist weiterhin ungeklärt, da die Forscher die Aktivitäten weder einer bestimmten Stelle noch einer bekannten Gruppe zugeschrieben haben. Den Bericht zufolge stimmen die Angriffsmuster mit Operationen in Verbindung mit China überein. Lumen vermutete außerdem, dass sich ein Teil der Aktivitäten möglicherweise gegen chinesische Nutzer im Ausland richtete, die über SpeedCN VPN auf Dienste innerhalb des chinesischen Festlands zugreifen. Dies bleibt jedoch eine Hypothese und keine endgültige Zuordnung. Lumen stellte Kompromittierungsindikatoren bereit, um Verteidigern dabei zu helfen, die Aktivitäten zu erkennen und zu blockieren.