Кибербезопасность

BambooToken использует MQTT для управления системами Windows и Linux с 2023 года

Исследователи обнаружили вредоносный программный фреймворк под названием BambooToken, использующий протокол MQTT для управления заражёнными устройствами Windows и Linux; жертвы были выявлены в различных секторах и службах. Этот подход предоставляет злоумышленникам более косвенный и гибкий канал управления, хотя некоторые приписываемые вредоносной программе возможности не были подтверждены в реальных атаках.

2026-09-15
3 мин. чтения
7 просмотров
فريق تحرير certi.news
BambooToken использует MQTT для управления системами Windows и Linux с 2023 года

Исследователи обнаружили ранее неизвестный вредоносный фреймворк под названием BambooToken, который, предположительно, активен с 2023 года и нацелен на системы Windows и Linux. Версии, разработанные в период с 2024 по 2025 год, используют протокол Message Queuing Telemetry Transport, известный под сокращением MQTT, для управления соединениями между заражёнными устройствами и инфраструктурой злоумышленников.

Активность была выявлена на серверах, связанных с приложениями для мобильных телефонов, а также с юридическими и финансовыми службами и средами разработки программного обеспечения. Исследовательское подразделение Lumen, Black Lotus Labs, выявило около двенадцати скомпрометированных организаций, большинство из которых находились в Азии и Южной Америке. Среди них были отели, биомедицинские компании, юридические фирмы, финансовое учреждение и криптовалютный сайт в Литве, а также сервер GitLab в Гонконге, который мог обеспечить плацдарм для атак на цепочку поставок.

Как BambooToken использует протокол MQTT?

Изначально MQTT был разработан как лёгкий протокол обмена сообщениями в средах Интернета вещей. Вместо прямого соединения между устройством и управляющей стороной протокол использует центральный брокер и каналы, называемые «топиками» (Topics), на которые клиенты подписываются и через которые обмениваются сообщениями.

В случае BambooToken заражённое устройство подписывается на топики, связанные с уникальным идентификатором, после чего злоумышленник публикует команды в этих топиках. В обратном направлении вредоносная программа отправляет брокеру сведения о состоянии системы и другую информацию. Такая архитектура затрудняет прямое связывание заражённого устройства с инфраструктурой злоумышленника, а также позволяет продолжать асинхронный обмен командами при временных перебоях в сети.

Способы заражения и выявленные возможности

Black Lotus Labs сообщил, что заражение осуществлялось посредством боковой загрузки цифровой подписанной программы, относящейся к ПО Tendyron OnKey для USB-ключей, либо через подмену пакета офисного приложения Kingsoft Office. Исследователи восстановили компонент, который проверяет установленные на устройстве антивирусные продукты и отправляет результаты на сервер управления.

Они также обнаружили текстовые индикаторы, связанные с регистрацией нажатий клавиш, кражей содержимого буфера обмена, записью звука, съёмкой изображений с веб-камеры и созданием снимков экрана. Однако эти индикаторы находились в «мёртвом коде», поэтому исследователи не могут подтвердить, использовались ли эти модули фактически в атакующих операциях или находились лишь на стадии разработки.

Последний образец для Linux, связанный с кампанией, имеет версию 2.1 и был обнаружен в декабре 2025 года. Он также использует MQTT, собирает широкий спектр системной информации и способен запускать командную оболочку, загружать, скачивать и удалять файлы. При этом Black Lotus Labs охарактеризовал этот образец как всё ещё находящийся на стадии разработки.

Почему это важно?

Значимость BambooToken заключается не в самом использовании MQTT: этот протокол хорошо известен и не является новым для сферы информационной безопасности, — а в применении распространённого в подключённых средах канала для снижения заметности традиционных управляющих соединений. Это расширяет перечень аспектов, которые защитным командам следует проверять при анализе трафика MQTT, особенно на серверах приложений и в инфраструктурах, где использование протокола не ожидается.

Источник кампании по-прежнему не установлен, поскольку исследователи не связали активность с конкретным субъектом или известной группой. Согласно отчёту, модели выбора целей соответствуют операциям, связанным с Китаем. Lumen также предположил, что часть активности могла быть направлена против находящихся за рубежом китайских пользователей, которые через SpeedCN VPN получают доступ к сервисам внутри материкового Китая, однако это остаётся гипотезой, а не окончательной атрибуцией. Lumen передала индикаторы компрометации, чтобы помочь защитникам обнаруживать и блокировать эту активность.

Источник новости
ف
Автор

فريق تحرير certi.news

В той же категории

Вам также может понравиться

Все новости