연구진이 BambooToken이라는 이전에 알려지지 않았던 악성 프레임워크를 발견했다. 이 프레임워크는 2023년부터 활동한 것으로 추정되며 Windows 및 Linux 시스템을 표적으로 삼는다. 2024년과 2025년 사이에 개발된 버전은 Message Queuing Telemetry Transport 프로토콜을 사용한다. MQTT라는 약칭으로 알려진 이 프로토콜은 감염된 장치와 공격자 인프라 사이의 통신을 관리하는 데 활용된다.
이 활동은 모바일 애플리케이션과 관련된 서버뿐 아니라 법률 및 금융 서비스, 소프트웨어 개발 환경에서도 나타났다. Lumen은 연구 부문인 Black Lotus Labs를 통해 약 12개의 침해된 조직을 확인했으며, 대부분은 아시아와 남아메리카에 위치했다. 확인된 사례에는 호텔, 생물의학 기업, 법률 사무소, 금융기관, 리투아니아의 암호화폐 사이트가 포함됐다. 또한 공급망 공격의 발판을 제공할 수 있는 홍콩의 GitLab 서버도 포함됐다.
BambooToken은 MQTT 프로토콜을 어떻게 사용하는가?
MQTT는 원래 사물인터넷 환경에서 메시지를 교환하기 위한 경량 프로토콜로 설계됐다. 장치와 제어 주체가 직접 연결되는 대신, 이 프로토콜은 중앙 브로커와 “토픽”(Topics)이라는 채널을 사용한다. 클라이언트는 토픽을 구독하고 이를 통해 메시지를 주고받는다.
BambooToken의 경우 감염된 장치는 고유 식별자와 연결된 토픽을 구독하고, 공격자는 해당 토픽을 통해 명령을 게시한다. 반대로 악성코드는 시스템 상태와 정보를 브로커로 전송한다. 이러한 설계는 감염된 장치와 공격자 인프라를 직접 연결하기 어렵게 하며, 일시적인 네트워크 중단이 발생하더라도 명령 교환을 비동기 방식으로 지속할 수 있게 한다.
감염 방식과 관찰된 기능
Black Lotus Labs에 따르면 감염은 USB 키용 Tendyron OnKey 프로그램에 속한 디지털 서명 소프트웨어를 사이드로딩하거나 Kingsoft Office 오피스 제품군을 사칭한 패키지를 통해 이루어졌다. 연구진은 장치의 안티바이러스 제품을 점검하고 그 결과를 제어 서버로 전송하는 플러그인도 복원했다.
또한 키 입력 기록, 클립보드 내용 탈취, 음성 녹음, 웹캠 이미지 촬영, 스크린샷 캡처와 관련된 문자열 지표도 발견했다. 그러나 이러한 지표는 “죽은 코드”에 포함되어 있었기 때문에, 연구진은 해당 모듈이 실제 공격 작전에서 사용됐는지 또는 개발 단계에만 있었는지 확인할 수 없다.
한편 이 캠페인과 관련된 최신 Linux 샘플은 버전 2.1이며 2025년 12월에 관찰됐다. 이 샘플 역시 MQTT를 사용하고 광범위한 시스템 정보를 수집하며, 명령 셸 실행과 파일 업로드, 다운로드 및 삭제가 가능하다. 그럼에도 Black Lotus Labs는 이 샘플이 여전히 개발 중인 것으로 보인다고 설명했다.
이 소식이 중요한 이유
BambooToken의 중요성은 MQTT 자체를 사용한다는 데 있지 않다. MQTT는 잘 알려진 프로토콜이며 보안 분야에 새롭게 등장한 기술도 아니다. 오히려 연결된 환경에서 널리 사용되는 채널을 활용해 기존 제어 통신의 식별 가능성을 낮춘다는 점이 중요하다. 이는 방어팀이 MQTT 트래픽을 분석할 때 검토해야 할 범위를 넓힌다. 특히 해당 프로토콜을 사용할 것으로 예상되지 않는 애플리케이션 서버와 인프라에서는 더욱 그렇다.
연구진은 아직 이 캠페인의 출처를 확정하지 못했으며, 활동을 특정 주체나 알려진 그룹에 귀속하지 않았다. 보고서에 따르면 표적화 양상은 중국과 연관된 작전과 부합한다. 또한 Lumen은 일부 활동이 SpeedCN VPN을 통해 본토 내 서비스에 접속하는 해외 중국인 사용자를 표적으로 삼았을 가능성을 제기했지만, 이는 최종적인 귀속이 아니라 가설에 불과하다. Lumen은 방어자들이 해당 활동을 탐지하고 차단할 수 있도록 침해 지표를 공유했다.