Cibersegurança

BambooToken usa MQTT para controlar sistemas Windows e Linux desde 2023

Pesquisadores descobriram uma estrutura de malware chamada BambooToken que usa o protocolo MQTT para gerenciar dispositivos Windows e Linux infectados, com vítimas identificadas em diversos setores e serviços. Esse método oferece aos invasores um canal de controle indireto e mais flexível, embora algumas capacidades atribuídas ao malware não tenham sido comprovadas em ataques reais.

2026-09-15
4 min de leitura
7 visualizações
فريق تحرير certi.news
BambooToken usa MQTT para controlar sistemas Windows e Linux desde 2023

Pesquisadores identificaram uma estrutura maliciosa até então desconhecida chamada BambooToken, que se acredita estar ativa desde 2023 e ter como alvo sistemas Windows e Linux. As versões desenvolvidas entre 2024 e 2025 usam o protocolo Message Queuing Telemetry Transport, conhecido pela sigla MQTT, para gerenciar as comunicações entre os dispositivos infectados e a infraestrutura dos invasores.

A atividade foi observada em servidores associados a aplicativos para dispositivos móveis, além de serviços jurídicos e financeiros e ambientes de desenvolvimento de software. As medições da Lumen, por meio de seu braço de pesquisa Black Lotus Labs, identificaram cerca de doze organizações comprometidas, a maioria na Ásia e na América do Sul. Os casos incluíram hotéis, empresas de biomedicina, escritórios de advocacia, uma instituição financeira e um site de criptomoedas na Lituânia, além de um servidor GitLab em Hong Kong que poderia fornecer uma base para ataques à cadeia de suprimentos.

Como o BambooToken usa o protocolo MQTT?

O MQTT foi originalmente projetado como um protocolo leve para a troca de mensagens em ambientes de Internet das Coisas. Em vez de uma conexão direta entre o dispositivo e a entidade controladora, o protocolo depende de um intermediário central e de canais chamados “tópicos” (Topics), nos quais os clientes se inscrevem e por meio dos quais trocam mensagens.

No caso do BambooToken, o dispositivo infectado se inscreve em tópicos associados a um identificador exclusivo; então, o invasor publica seus comandos nesses tópicos. No sentido inverso, o malware envia o estado e as informações do sistema ao intermediário. Esse design dificulta a vinculação direta do dispositivo infectado à infraestrutura do invasor e também permite que a troca de comandos continue de forma assíncrona quando ocorrem interrupções temporárias na rede.

Métodos de infecção e capacidades observadas

A Black Lotus Labs informou que a infecção ocorreu por meio do carregamento lateral de um software assinado digitalmente pertencente ao programa Tendyron OnKey, usado com chaves USB, ou por meio da falsificação do pacote do aplicativo de escritório Kingsoft Office. Os pesquisadores recuperaram um complemento que verifica os produtos antivírus no dispositivo e envia os resultados a um servidor de comando e controle.

Eles também encontraram indicadores textuais associados ao registro de pressionamentos de teclas, ao roubo do conteúdo da área de transferência, à gravação de áudio, à captura de imagens da webcam e a capturas de tela. No entanto, esses indicadores estavam presentes em “código morto”; por isso, os pesquisadores não conseguem confirmar se esses módulos foram realmente usados em operações ofensivas ou se estavam apenas em desenvolvimento.

A amostra mais recente de Linux associada à campanha tem a versão 2.1 e foi observada em dezembro de 2025. Ela também usa MQTT, coleta uma grande quantidade de informações do sistema e pode executar um shell de comandos, além de enviar, baixar e excluir arquivos. Ainda assim, a Black Lotus Labs descreveu essa amostra como algo que ainda parece estar em desenvolvimento.

Por que esta notícia é importante?

A importância do BambooToken não está no uso do MQTT em si, pois o protocolo é conhecido e não é novo no cenário de segurança; está, sim, no uso de um canal comum em ambientes conectados para reduzir a visibilidade das comunicações de controle tradicionais. Isso amplia o escopo do que as equipes de defesa devem analisar ao examinar o tráfego MQTT, especialmente em servidores de aplicativos e infraestruturas nas quais não se espera que o protocolo seja usado.

A origem da campanha ainda não foi determinada, pois os pesquisadores não atribuíram a atividade a uma entidade específica ou a um grupo conhecido. De acordo com o relatório, os padrões de segmentação são compatíveis com operações ligadas à China. A Lumen também levantou a hipótese de que parte da atividade possa ter tido como alvo usuários chineses no exterior que acessavam serviços dentro do território continental por meio da SpeedCN VPN, mas isso continua sendo uma hipótese, não uma atribuição definitiva. A Lumen compartilhou indicadores de comprometimento para ajudar os defensores a detectar e bloquear a atividade.

Fonte da notícia
BleepingComputer
Abrir fonte original ↗
ف
Autor

فريق تحرير certi.news

Na mesma categoria

Você também pode gostar

Ver todas as notícias