研究人员发现了一个此前未知的恶意软件框架 BambooToken,据认为自 2023 年起活跃,目标是 Windows 和 Linux 系统。2024 年至 2025 年间开发的版本使用消息队列遥测传输协议(Message Queuing Telemetry Transport,简称 MQTT),管理受感染设备与攻击者基础设施之间的通信。
相关活动出现在与移动应用相关的服务器中,也出现在法律和金融服务以及软件开发环境中。Lumen 通过其研究部门 Black Lotus Labs 的测量结果确定了约 12 个遭入侵的机构,其中大多数位于亚洲和南美洲。这些案例包括酒店、生物医学公司、律师事务所、金融机构,以及立陶宛的一个加密货币网站;此外,还有一个位于香港的 GitLab 服务器,该服务器可能为供应链攻击提供立足点。
BambooToken 如何使用 MQTT 协议?
MQTT 最初是作为一种轻量级协议设计的,用于在物联网环境中交换消息。该协议不采用设备与控制方之间的直接连接,而是依赖一个中央代理和称为“主题”(Topics)的通道,客户端通过订阅这些主题来交换消息。
在 BambooToken 的案例中,受感染设备会订阅与唯一标识符相关的主题,然后攻击者通过这些主题发布命令。反过来,恶意软件会将系统状态及其信息发送给代理。这种设计使受感染设备更难与攻击者基础设施直接关联;同时,在网络出现临时中断时,也能以异步方式持续交换命令。
感染方式与观察到的能力
Black Lotus Labs 表示,感染是通过侧载属于 Tendyron OnKey USB 密钥程序的数字签名软件,或通过冒充 Kingsoft Office 办公套件完成的。研究人员还提取出一个会扫描设备上杀毒产品并将结果发送至控制服务器的插件。
他们还发现了与键盘记录、窃取剪贴板内容、录音、拍摄网络摄像头图像以及截屏相关的字符串指标。但这些指标位于“死代码”中,因此研究人员无法确认这些模块是否确实被用于攻击行动,或者仅处于开发阶段。
与该活动相关的最新 Linux 样本为 2.1 版本,于 2025 年 12 月被发现。它同样使用 MQTT,收集大量系统信息,并能够运行命令 shell、上传和下载文件以及删除文件。不过,Black Lotus Labs 表示,该样本看起来仍处于开发阶段。
为什么这则消息很重要?
BambooToken 的重要性并不在于其使用了 MQTT 本身,因为该协议广为人知,也并非安全领域的新事物;其重要性在于利用联网环境中常见的通道,降低传统控制通信的可见性。这扩大了防御团队在分析 MQTT 流量时应进行检查的范围,尤其是在应用服务器以及通常不应使用该协议的基础设施上。
该活动的来源仍未确定,因为研究人员没有将相关活动归因于任何特定实体或已知组织。报告称,目标模式与涉及中国的行动相符;Lumen 还推测,部分活动可能针对身处海外、通过 SpeedCN VPN 访问中国大陆境内服务的中国用户,但这仍然只是一个假设,并非最终归因。Lumen 已分享入侵指标,以帮助防御人员发现并阻止相关活动。