Post #32574
30
CTT Report Hub #ParsedReport #CompletenessHigh 18-09-2026 The banana stand: brokering and managing infections across Asia using MQTT https://www.lumen.com/blog/en-us/the-banana-stand-brokering-and-managing-infections-across-asia-using-mqtt Report completeness: High …
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
BambooToken — это семейство ВПО для нескольких платформ (Windows/Linux), нацеленное преимущественно на организации в Азии посредством подмены DLL (DLL sideloading), внедрения кода в процессы и эксплуатации уязвимостей в открытых устройствах. Для поддержки выполнения командной строки, передачи файлов, разведки на хосте и управления процессами используются каналы C2 на базе MQTT и HTTP, при этом инфраструктура часто маскируется с помощью Cloudflare. Связанные компоненты способны обнаруживать средства защиты, а наличие спящего кода указывает на планируемые возможности наблюдения.
-----
BambooToken — новое многоплатформенное семейство ВПО, активное как минимум с февраля 2023 года, нацеленное преимущественно на системы Windows и Linux в Азии, с дополнительными жертвами в Южной Америке. Среди зафиксированных жертв — бэкенды мобильных приложений, компании, разрабатывающие программное обеспечение и носимые устройства, финансовые и юридические организации, отель, сайт, связанный с криптовалютой, и сервер GitLab. Деятельность, по всей видимости, направлена на получение широкого доступа и сбор данных, с потенциальными последствиями для цепочки поставок.
Вредное ПО для Windows первоначально использовало HTTP-канал управления и могло быть внедрено в память процессом `Update.log`. В более поздних версиях применялась подмена DLL (DLL sideloading) через программное обеспечение Tendyron OnKey — легитимное приложение для USB-токенов, широко используемое в банковском и государственном секторах Китая. Злоумышленное компонент носил имя `OnKeyToken_KEB.dll`, тогда как другой образец маскировался под программное обеспечение Kingsoft Office. Расследователи не обнаружили свидетельств того, что подписывающие сертификаты или среды сборки легитимных разработчиков были скомпрометированы; злоумышленники, вероятно, эксплуатировали уязвимые потоки выполнения и доверенное программное обеспечение, уже присутствующее на целевых системах.
Начиная с 2024 года, BambooToken перешёл на использование протокола MQTT для управления, применяя темы публикации-подписки и инфраструктуру брокеров для сокрытия базовых серверов C2 и обеспечения асинхронной связи. Варианты для Windows и Linux подписываются на глобальные темы и темы, специфичные для GUID, периодически публикуя статус хоста и идентификаторы. Версия для Linux способна переводить себя в режим демона и использует информацию C2, декодированную с помощью XOR, а также встроенные GUID. Поддерживаемые команды включают выполнение командной строки, загрузку, скачивание и удаление файлов, завершение процессов, а также сбор информации о хосте. Перечисление (enumeration) охватывает сведения об операционной системе, идентификаторы аппаратного обеспечения, информацию о BIOS и серийные номера, MAC-адреса, данные о ЦП и памяти, идентификаторы процессов и потоков, архитектуру, а также информацию о программном обеспечении.
Связанный с ним плагин антивирусного модуля использует WMI для определения установленных продуктов безопасности и отправляет результаты на HTTP-конечную точку с XOR-обфускацией. Неиспользуемые строки указывают на запланированные или частично реализованные плагины для регистрации нажатий клавиш, кражи содержимого буфера обмена, записи аудио, захвата изображения с веб-камеры и создания скриншотов рабочего стола. Инфраструктура кампании включала службы MQTT на портах 1883, 2883 и 8883, с доменами, такими как `chat5188[.\]tk` и `c2iznja[.\]com`, которые часто проксировались через Cloudflare. Телеметрия также показала предположительную эксплуатацию или сканирование открытых служб SNMP на маршрутизаторах, в частности устройств MikroTik и DrayTek в Сингапуре, Камбодже и Вьетнаме, за которыми следовали устойчивые MQTT-связи с C2.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
BambooToken — это семейство ВПО для нескольких платформ (Windows/Linux), нацеленное преимущественно на организации в Азии посредством подмены DLL (DLL sideloading), внедрения кода в процессы и эксплуатации уязвимостей в открытых устройствах. Для поддержки выполнения командной строки, передачи файлов, разведки на хосте и управления процессами используются каналы C2 на базе MQTT и HTTP, при этом инфраструктура часто маскируется с помощью Cloudflare. Связанные компоненты способны обнаруживать средства защиты, а наличие спящего кода указывает на планируемые возможности наблюдения.
-----
BambooToken — новое многоплатформенное семейство ВПО, активное как минимум с февраля 2023 года, нацеленное преимущественно на системы Windows и Linux в Азии, с дополнительными жертвами в Южной Америке. Среди зафиксированных жертв — бэкенды мобильных приложений, компании, разрабатывающие программное обеспечение и носимые устройства, финансовые и юридические организации, отель, сайт, связанный с криптовалютой, и сервер GitLab. Деятельность, по всей видимости, направлена на получение широкого доступа и сбор данных, с потенциальными последствиями для цепочки поставок.
Вредное ПО для Windows первоначально использовало HTTP-канал управления и могло быть внедрено в память процессом `Update.log`. В более поздних версиях применялась подмена DLL (DLL sideloading) через программное обеспечение Tendyron OnKey — легитимное приложение для USB-токенов, широко используемое в банковском и государственном секторах Китая. Злоумышленное компонент носил имя `OnKeyToken_KEB.dll`, тогда как другой образец маскировался под программное обеспечение Kingsoft Office. Расследователи не обнаружили свидетельств того, что подписывающие сертификаты или среды сборки легитимных разработчиков были скомпрометированы; злоумышленники, вероятно, эксплуатировали уязвимые потоки выполнения и доверенное программное обеспечение, уже присутствующее на целевых системах.
Начиная с 2024 года, BambooToken перешёл на использование протокола MQTT для управления, применяя темы публикации-подписки и инфраструктуру брокеров для сокрытия базовых серверов C2 и обеспечения асинхронной связи. Варианты для Windows и Linux подписываются на глобальные темы и темы, специфичные для GUID, периодически публикуя статус хоста и идентификаторы. Версия для Linux способна переводить себя в режим демона и использует информацию C2, декодированную с помощью XOR, а также встроенные GUID. Поддерживаемые команды включают выполнение командной строки, загрузку, скачивание и удаление файлов, завершение процессов, а также сбор информации о хосте. Перечисление (enumeration) охватывает сведения об операционной системе, идентификаторы аппаратного обеспечения, информацию о BIOS и серийные номера, MAC-адреса, данные о ЦП и памяти, идентификаторы процессов и потоков, архитектуру, а также информацию о программном обеспечении.
Связанный с ним плагин антивирусного модуля использует WMI для определения установленных продуктов безопасности и отправляет результаты на HTTP-конечную точку с XOR-обфускацией. Неиспользуемые строки указывают на запланированные или частично реализованные плагины для регистрации нажатий клавиш, кражи содержимого буфера обмена, записи аудио, захвата изображения с веб-камеры и создания скриншотов рабочего стола. Инфраструктура кампании включала службы MQTT на портах 1883, 2883 и 8883, с доменами, такими как `chat5188[.\]tk` и `c2iznja[.\]com`, которые часто проксировались через Cloudflare. Телеметрия также показала предположительную эксплуатацию или сканирование открытых служб SNMP на маршрутизаторах, в частности устройств MikroTik и DrayTek в Сингапуре, Камбодже и Вьетнаме, за которыми следовали устойчивые MQTT-связи с C2.






