TGViewer
CBUnit – главное в кибербезопасности CBUnit – главное в кибербезопасности @cbunit · 55 subscribers
Post #4949 8
BambooToken использует MQTT для управления Windows и Linux

Неизвестный фреймворк вредоносного ПО BambooToken, активный с 2023 года, использует протокол MQTT для управления системами Windows и Linux. Варианты вредоноса, разработанные в 2024–2025 годах, компрометируют серверы, используемые мобильными приложениями, юридическими и финансовыми службами, а также разработчиками ПО.

BambooToken заражает машины путём боковой загрузки через подписанное ПО Tendyron OnKey USB-token или выдавая себя за Kingsoft Office. Исследователи обнаружили плагин, который перечислял антивирусы на заражённых хостах и отправлял результаты в C2. Также найдены строки, указывающие на кейлоггинг, кражу буфера обмена, запись аудио, захват видео с веб-камеры и снимков экрана, однако эти модули могли находиться в разработке.

Обнаружен вариант BambooToken для Linux (версия 2.1, декабрь 2025 года), который также использует MQTT, собирает системную информацию, может запускать командную оболочку и позволяет загружать/скачивать/удалять файлы. Однако Linux-образец, по мнению исследователей, ещё находился в разработке. Телеметрия Lumen выявила около дюжины скомпрометированных корпоративных объектов в Азии и Южной Америке, включая отели, биомедицинские и юридические фирмы, финансовую организацию и криптовалютный сайт.

ⓘ Что такое MQTT
MQTT (Message Queuing Telemetry Transport) — легковесный протокол обмена сообщениями, разработанный для устройств Интернета вещей (IoT). Он работает по модели издатель-подписчик через центральный брокер, используя каналы, называемые «топиками», для передачи сообщений. Такой подход позволяет избежать прямого соединения между устройствами и инфраструктурой атакующего, повышая скрытность и устойчивость.

Источники: BleepingComputer · The Hacker News
@cbunit
More from @cbunit
  1. Oct 1, 2026Wordfence: 319 уязвимостей в плагинах WordPress за неделю На прошлой неделе в 222 плагинах…
  2. Oct 1, 2026WordPress 7.0.2: обход каталога позволяет выполнить код Исследователь Роберт Рессл обнаруж…
  3. Oct 1, 2026Armatura One получила критические уязвимости: удалённое выполнение кода и доступ к базе да…
  4. Oct 1, 2026#дайджест Главное к исходу четверга (01.10): 🔸 OFAC ввело санкции против лидера Tren de A…
  5. Oct 1, 2026VPN-клиент Cato Client уязвим к повышению привилегий через split tunneling Разбор целиком:…
  6. Oct 1, 2026UserGate укрепила HR-департамент экс-топ-менеджером Cisco Российский разработчик решений в…
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →