研究者らは、これまで知られていなかったBambooTokenという悪意あるフレームワークを確認した。これは2023年から活動しているとみられ、WindowsおよびLinuxシステムを標的としている。2024年から2025年にかけて開発されたバージョンでは、Message Queuing Telemetry Transport(略称MQTT)プロトコルを使用し、感染端末と攻撃者のインフラストラクチャー間の通信を管理している。
この活動は、モバイル向けアプリケーションに関連するサーバーのほか、法律・金融サービスやソフトウェア開発環境でも確認された。Lumenは研究部門Black Lotus Labsを通じて、侵害された約12の組織を特定した。その大半はアジアと南米に位置していた。確認された事例には、ホテル、バイオ医薬品企業、法律事務所、金融機関、リトアニアの暗号資産サイトが含まれるほか、サプライチェーン攻撃の足掛かりになり得る香港のGitLabサーバーも含まれていた。
BambooTokenはMQTTプロトコルをどのように使用するのか?
MQTTは本来、モノのインターネット(IoT)環境でメッセージを交換するための軽量プロトコルとして設計された。デバイスと制御側が直接接続する代わりに、このプロトコルは中央ブローカーと、「トピック(Topics)」と呼ばれるチャネルを使用する。クライアントはトピックを購読し、そこを介してメッセージを交換する。
BambooTokenの場合、感染端末は一意の識別子に関連付けられたトピックを購読し、攻撃者はそれらのトピックを通じて命令を送信する。逆方向では、マルウェアがシステムの状態や情報をブローカーに送信する。この設計により、感染端末と攻撃者のインフラストラクチャーを直接結び付けることが難しくなるほか、一時的なネットワーク障害が発生した場合でも、非同期で命令の交換を継続できる。
感染経路と確認された機能
Black Lotus Labsによると、感染はUSBキー向けのTendyron OnKeyプログラムに属するデジタル署名済みソフトウェアのサイドローディング、またはKingsoft Officeオフィススイートのパッケージへの偽装によって行われた。研究者らは、端末上のウイルス対策製品をスキャンし、その結果を制御サーバーに送信する機能も発見した。
さらに、キーストロークの記録、クリップボード内容の窃取、音声の録音、ウェブカメラ画像の撮影、スクリーンショットの取得に関連する文字列も確認された。しかし、これらの文字列は「デッドコード」に含まれていたため、研究者らはこれらのモジュールが実際の攻撃活動で使用されたのか、それとも開発中にすぎなかったのかを確認できていない。
一方、このキャンペーンに関連する最新のLinuxサンプルはバージョン2.1で、2025年12月に確認された。このサンプルもMQTTを使用し、広範なシステム情報を収集できるほか、コマンドシェルの実行、ファイルのアップロードとダウンロード、ファイルの削除が可能である。ただし、Black Lotus Labsは、このサンプルが依然として開発中のように見えると説明している。
なぜこのニュースが重要なのか?
BambooTokenの重要性は、MQTT自体を使用している点にあるのではない。このプロトコルは広く知られており、セキュリティ分野にとって新しいものでもない。重要なのは、接続環境で一般的に使われるチャネルを利用して、従来型の制御通信を目立ちにくくしている点である。このことは、防御チームがMQTT通信を分析する際に確認すべき範囲を広げる。特に、アプリケーションサーバーや、通常はこのプロトコルを使用するとは想定されないインフラストラクチャーでは注意が必要だ。
このキャンペーンの発信元は依然として確定しておらず、研究者らは活動を特定の組織や既知のグループに帰属させていない。報告書によれば、標的化のパターンは中国に関連する作戦と整合している。また、Lumenは、一部の活動がSpeedCN VPNを介して本土内のサービスにアクセスする海外の中国人ユーザーを標的にした可能性があると推測したが、これは最終的な帰属ではなく、あくまで仮説にとどまる。Lumenは、防御側が活動を検出して遮断できるよう、侵害指標を共有した。