Araştırmacılar, daha önce bilinmeyen BambooToken adlı kötü amaçlı bir çerçeve tespit etti. Bu çerçevenin 2023'ten beri aktif olduğu ve Windows ile Linux sistemlerini hedef aldığı düşünülüyor. 2024 ile 2025 arasında geliştirilen sürümler, bulaşmış cihazlar ile saldırganların altyapısı arasındaki iletişimi yönetmek için Message Queuing Telemetry Transport protokolünü (kısaca MQTT) kullanıyor.
Faaliyetler, mobil uygulamalarla ilişkili sunucuların yanı sıra hukuk ve finans hizmetlerinde ve yazılım geliştirme ortamlarında görüldü. Lumen, araştırma kolu Black Lotus Labs aracılığıyla çoğu Asya ve Güney Amerika'da bulunan yaklaşık on iki ele geçirilmiş kurumsal kuruluş tespit etti. Bu vakalar arasında oteller, biyomedikal şirketleri, hukuk büroları, bir finans kuruluşu ve Litvanya'da bulunan bir kripto para sitesi yer aldı. Ayrıca Hong Kong'da, tedarik zinciri saldırıları için bir dayanak noktası sağlayabilecek bir GitLab sunucusu da tespit edildi.
BambooToken MQTT protokolünü nasıl kullanıyor?
MQTT başlangıçta Nesnelerin İnterneti ortamlarında mesaj alışverişi için hafif bir protokol olarak tasarlandı. Cihaz ile kontrol eden taraf arasındaki doğrudan bağlantı yerine protokol, merkezi bir aracıya ve müşterilerin abone olduğu ve üzerinden mesaj alışverişi yaptığı “konu” adı verilen kanallara dayanıyor.
BambooToken durumunda bulaşmış cihaz, benzersiz bir tanımlayıcıyla ilişkilendirilmiş konulara abone oluyor; ardından saldırgan komutlarını bu konular üzerinden yayınlıyor. Ters yönde ise kötü amaçlı yazılım sistemin durumunu ve bilgilerini aracıya gönderiyor. Bu tasarım, bulaşmış cihazın saldırganın altyapısıyla doğrudan ilişkilendirilmesini zorlaştırıyor ve ağda geçici kesintiler meydana geldiğinde komut alışverişinin eşzamansız biçimde sürdürülmesine olanak tanıyor.
Bulaşma yöntemleri ve gözlemlenen yetenekler
Black Lotus Labs, bulaşmanın USB anahtarları için kullanılan Tendyron OnKey programına ait dijital olarak imzalanmış bir yazılımın yan yüklenmesiyle veya Kingsoft Office ofis paketinin taklit edilmesiyle gerçekleştiğini belirtti. Araştırmacılar ayrıca cihazdaki antivirüs ürünlerini tarayan ve sonuçlarını kontrol sunucusuna gönderen bir eklenti ele geçirdi.
Ayrıca tuş vuruşlarının kaydedilmesi, pano içeriğinin çalınması, ses kaydı alınması, web kamerasıyla görüntü yakalanması ve ekran görüntüsü alınmasıyla ilişkili metinsel göstergeler buldular. Ancak bu göstergeler “ölü kod” içinde yer alıyordu. Bu nedenle araştırmacılar bu modüllerin saldırı operasyonlarında gerçekten kullanılıp kullanılmadığını veya yalnızca geliştirme aşamasında olup olmadığını doğrulayamıyor.
Kampanyayla ilişkili en yeni Linux örneği 2.1 sürümünü taşıyor ve Aralık 2025'te gözlemlendi. Bu örnek de MQTT kullanıyor, geniş kapsamlı sistem bilgileri topluyor ve komut kabuğu çalıştırabiliyor, dosya yükleyip indirebiliyor ve dosyaları silebiliyor. Bununla birlikte Black Lotus Labs, bu örneğin hâlâ geliştirme aşamasında göründüğünü belirtti.
Bu haber neden önemli?
BambooToken'ın önemi yalnızca MQTT kullanmasından kaynaklanmıyor; protokol bilinen bir teknoloji ve güvenlik ortamı için yeni değil. Asıl önem, geleneksel kontrol iletişimlerinin görünürlüğünü azaltmak için bağlantılı ortamlarda yaygın bir kanalın kullanılmasında yatıyor. Bu durum, savunma ekiplerinin MQTT trafiğini incelerken gözden geçirmesi gereken kapsamı genişletiyor; özellikle de protokolü kullanması beklenmeyen uygulama sunucularında ve altyapılarda.
Kampanyanın kaynağı hâlâ kesinlik kazanmış değil; araştırmacılar faaliyeti belirli bir aktöre veya bilinen bir gruba atfetmedi. Rapora göre hedefleme kalıpları Çin'le ilişkili operasyonlarla örtüşüyor. Lumen ayrıca bazı faaliyetlerin SpeedCN VPN üzerinden ana kara içindeki hizmetlere erişen yurtdışındaki Çinli kullanıcıları hedeflemiş olabileceğini varsayıyor; ancak bu, kesin bir atıf değil, bir hipotez olarak kalıyor. Lumen, savunucuların faaliyeti tespit edip engellemesine yardımcı olmak için ele geçirilme göstergelerini paylaştı.