Investigadores han detectado un marco malicioso hasta ahora desconocido denominado BambooToken, que se cree que está activo desde 2023 y que ataca sistemas Windows y Linux. Las versiones desarrolladas entre 2024 y 2025 utilizan el protocolo Message Queuing Telemetry Transport, conocido por sus siglas MQTT, para gestionar las comunicaciones entre los dispositivos infectados y la infraestructura de los atacantes.
La actividad apareció en servidores vinculados a aplicaciones para teléfonos móviles, además de servicios jurídicos y financieros y entornos de desarrollo de software. Las mediciones de Lumen, a través de su división de investigación Black Lotus Labs, identificaron aproximadamente doce entidades institucionales comprometidas, la mayoría en Asia y Sudamérica. Los casos incluyeron hoteles, empresas de biomedicina, despachos de abogados, una institución financiera y un sitio de criptomonedas en Lituania, además de un servidor de GitLab en Hong Kong que podría proporcionar un punto de apoyo para ataques a la cadena de suministro.
¿Cómo utiliza BambooToken el protocolo MQTT?
MQTT fue diseñado originalmente como un protocolo ligero para el intercambio de mensajes en entornos del Internet de las cosas. En lugar de establecer una conexión directa entre el dispositivo y la entidad que lo controla, el protocolo depende de un intermediario central y de canales denominados “temas” (Topics), a los que los clientes se suscriben y a través de los cuales intercambian mensajes.
En el caso de BambooToken, el dispositivo infectado se suscribe a temas vinculados a un identificador único y, después, el atacante publica sus comandos en esos temas. En la dirección inversa, el malware envía el estado y la información del sistema al intermediario. Este diseño dificulta vincular directamente el dispositivo infectado con la infraestructura del atacante y también permite que el intercambio de comandos continúe de forma asíncrona cuando se producen interrupciones temporales de la red.
Métodos de infección y capacidades observadas
Black Lotus Labs indicó que la infección se produjo mediante la carga lateral de un software firmado digitalmente perteneciente al programa Tendyron OnKey para llaves USB, o mediante la suplantación del paquete ofimático Kingsoft Office. Los investigadores recuperaron un complemento que analiza los productos antivirus del dispositivo y envía sus resultados a un servidor de control.
También encontraron indicadores textuales relacionados con el registro de pulsaciones de teclado, el robo del contenido del portapapeles, la grabación de audio, la captura de imágenes de la cámara web y las capturas de pantalla. Sin embargo, estos indicadores se encontraban dentro de “código muerto”, por lo que los investigadores no pueden confirmar que estos módulos se hayan utilizado realmente en operaciones ofensivas o que solo estuvieran en desarrollo.
En cuanto a la muestra de Linux más reciente vinculada a la campaña, lleva la versión 2.1 y fue detectada en diciembre de 2025. También utiliza MQTT, recopila una amplia cantidad de información del sistema y puede ejecutar un shell de comandos, así como cargar, descargar y eliminar archivos. No obstante, Black Lotus Labs describió esta muestra como algo que todavía parece estar en desarrollo.
¿Por qué importa esta noticia?
La importancia de BambooToken no reside en el uso de MQTT en sí mismo, ya que el protocolo es conocido y no es nuevo en el panorama de la seguridad; reside en emplear un canal común en entornos conectados para reducir la visibilidad de las comunicaciones de control tradicionales. Esto amplía el alcance de lo que los equipos de defensa deberían revisar al analizar el tráfico MQTT, especialmente en servidores de aplicaciones e infraestructuras en las que no se espera que se utilice el protocolo.
El origen de la campaña aún no está claro, ya que los investigadores no atribuyeron la actividad a una entidad específica ni a un grupo conocido. Según el informe, los patrones de objetivo son compatibles con operaciones vinculadas a China. Lumen también planteó que parte de la actividad podría haber tenido como objetivo a usuarios chinos en el extranjero que accedían a servicios dentro de la China continental mediante SpeedCN VPN, pero esto sigue siendo una hipótesis y no una atribución definitiva. Lumen compartió indicadores de compromiso para ayudar a los defensores a detectar y bloquear la actividad.