Привет! Lumen Black Lotus Labs нашли BambooToken - малварь, которая использует MQTT, протокол из мира IoT, как канал управления заражёнными Windows и Linux-системами. Кампания активна как минимум с 2023 года, а последние следы активности относятся к июлю 2026-го.
👨💻 На Windows BambooToken маскируется под легитимный Tendyron OnKeySrv. Вредоносная DLL подгружается через DLL sideloading, после чего собирает информацию о машине и выходит на C2. В ранних версиях за запуск отвечал PowerShell-стейджер, позже операторы перешли на sideloading, который, по оценке исследователей, мог реже срабатывать на EDR.
🖥 Дальше в дело вступает MQTT. Малварь подключается к брокеру и получает команды на загрузку плагинов, остановку модулей, завершение работы или отключение от C2. В Windows есть отдельный плагин через WMI, который собирает информацию об установленном антивирусе и отправляет её атакующим.
🔎 С декабря 2025 года BambooToken начали замечать и на Linux. Среди обнаруженных целей - серверы мобильных приложений, GitLab, финтех, гостиничный бизнес, медицинская и криптовалютная инфраструктура в Азии и Южной Америке. Часть C2-инфраструктуры при этом проксируется через Cloudflare.
P.S. MQTT сам по себе не выглядит подозрительно: его используют IoT-устройства, приложения и обычные сервисы. Поэтому для обнаружения такой малвари важнее смотреть на контекст - неожиданные MQTT-соединения, sideloading DLL и поведение процесса после загрузки.
#Malware #MQTT #Windows #Linux #Infosec
👍 Белый хакер
