Cybersécurité

BambooToken utilise MQTT pour contrôler des systèmes Windows et Linux depuis 2023

Des chercheurs ont découvert un cadre de logiciels malveillants baptisé BambooToken, qui utilise le protocole MQTT pour gérer des appareils Windows et Linux infectés, avec des victimes identifiées dans plusieurs secteurs et services. Cette méthode offre aux attaquants un canal de contrôle indirect et plus flexible, bien que certaines capacités attribuées au logiciel malveillant n’aient pas été confirmées lors d’attaques réelles.

2026-09-15
4 min de lecture
7 vues
فريق تحرير certi.news
BambooToken utilise MQTT pour contrôler des systèmes Windows et Linux depuis 2023

Des chercheurs ont identifié un cadre malveillant jusque-là inconnu, baptisé BambooToken, qui serait actif depuis 2023 et ciblerait les systèmes Windows et Linux. Les versions développées entre 2024 et 2025 utilisent le protocole Message Queuing Telemetry Transport, plus connu sous l’abréviation MQTT, pour gérer les communications entre les appareils infectés et l’infrastructure des attaquants.

L’activité a été observée sur des serveurs liés à des applications mobiles, ainsi qu’à des services juridiques et financiers et à des environnements de développement logiciel. Les mesures de Lumen, par l’intermédiaire de sa branche de recherche Black Lotus Labs, ont permis d’identifier environ douze organisations victimes d’une compromission, principalement en Asie et en Amérique du Sud. Les cas concernaient des hôtels, des entreprises de biotechnologie, des cabinets d’avocats, une institution financière et un site de cryptomonnaies en Lituanie, ainsi qu’un serveur GitLab à Hong Kong susceptible de fournir un point d’appui pour des attaques contre la chaîne d’approvisionnement.

Comment BambooToken utilise-t-il le protocole MQTT ?

MQTT a été conçu à l’origine comme un protocole léger d’échange de messages dans les environnements de l’Internet des objets. Au lieu d’établir une connexion directe entre l’appareil et l’entité de contrôle, le protocole repose sur un courtier central et des canaux appelés « topics », auxquels les clients s’abonnent et par lesquels ils échangent des messages.

Dans le cas de BambooToken, l’appareil infecté s’abonne à des topics associés à un identifiant unique, puis l’attaquant publie ses commandes sur ces topics. Dans l’autre sens, le logiciel malveillant envoie l’état et les informations du système au courtier. Cette conception rend plus difficile l’association directe de l’appareil infecté avec l’infrastructure de l’attaquant et permet également de poursuivre l’échange de commandes de manière asynchrone en cas d’interruptions temporaires du réseau.

Méthodes d’infection et capacités observées

Black Lotus Labs a indiqué que l’infection s’était produite par chargement latéral d’un logiciel signé numériquement appartenant au programme Tendyron OnKey destiné aux clés USB, ou par usurpation du paquet bureautique Kingsoft Office. Les chercheurs ont récupéré un module qui analyse les produits antivirus présents sur l’appareil et envoie ses résultats au serveur de commande.

Ils ont également trouvé des indicateurs textuels associés à l’enregistrement des frappes, au vol du contenu du presse-papiers, à l’enregistrement audio, à la capture d’images depuis la webcam et aux captures d’écran. Toutefois, ces indicateurs se trouvaient dans du « code mort » et les chercheurs ne peuvent donc pas confirmer que ces modules ont réellement été utilisés dans des opérations offensives ou qu’ils étaient seulement en cours de développement.

Quant au dernier échantillon Linux associé à la campagne, il porte la version 2.1 et a été observé en décembre 2025. Il utilise également MQTT, recueille une grande quantité d’informations sur le système et peut exécuter un interpréteur de commandes, téléverser, télécharger et supprimer des fichiers. Black Lotus Labs a néanmoins décrit cet échantillon comme semblant encore être en cours de développement.

Pourquoi cette information est-elle importante ?

L’importance de BambooToken ne réside pas dans l’utilisation de MQTT en elle-même, car ce protocole est connu et n’est pas nouveau dans le paysage de la sécurité : elle réside plutôt dans l’exploitation d’un canal courant dans les environnements connectés afin de réduire la visibilité des communications de contrôle traditionnelles. Cela élargit le périmètre que les équipes de défense devraient examiner lors de l’analyse du trafic MQTT, en particulier sur les serveurs applicatifs et les infrastructures qui ne sont pas censés utiliser ce protocole.

La source de la campagne demeure incertaine, les chercheurs n’ayant attribué l’activité ni à une entité précise ni à un groupe connu. Selon le rapport, les modes de ciblage sont compatibles avec des opérations liées à la Chine. Lumen a également émis l’hypothèse qu’une partie de l’activité pourrait avoir ciblé des utilisateurs chinois à l’étranger accédant à des services situés sur le continent via SpeedCN VPN, mais cela reste une hypothèse et non une attribution définitive. Lumen a partagé des indicateurs de compromission afin d’aider les défenseurs à détecter et à bloquer cette activité.

Source de l’actualité
ف
Auteur

فريق تحرير certi.news

Dans la même catégorie

À lire également

Voir toutes les actualités