TGViewer
SecAtor SecAtor @true_secator · 41.7K subscribers
Post #8626 5.05K
Ранее неизвестная вредоносная ПО под названием BambooToken, действующая как минимум с 2023 года, теперь использует протокол Message Queuing Telemetry Transport (MQTT) для связи с системами Windows и Linux.

Вредоносная ПО использовала протокол MQTT для С2 в вариантах, разработанных в период с 2024 по 2025 год, скомпрометировав серверы, используемые мобильными приложениями, юридическими и финансовыми службами, а также разработчиками ПО.

MQTT - это облегченный протокол обмена сообщениями, разработанный в первую очередь для устройств IoT. Он использует центральный брокер и каналы, называемые «темами», для передачи сообщений от издателей к подписчикам, вместо использования прямых каналов связи.

MQTT не является чем-то новым, но это довольно редкий подход. В частности, исследователи ESET в 2023 году документировали подобный бэкдор под названием MQsTTang.

В случае с BambooToken зараженная машина подписывается на темы, связанные с уникальным идентификатором. Затем злоумышленник публикует в эти темы команды, которые должны быть выполнены на зараженных хостах.

Вредоносная ПО публикует информацию о состоянии и системе через брокера и получает инструкции от оператора через подписанные темы.

Преимущество такого подхода заключается в том, что зараженные системы не подключаются напрямую к инфраструктуре злоумышленника, что повышает их способность к обходу защиты и устойчивость. В то же время, связь может быть асинхронной, обеспечивая непрерывность работы во время временных сбоев в сети.

В новом отчете Lumen, Black Lotus Labs, отмечается, что BambooToken заражает системы путем установки через программное обеспечение в виде USB-токена Tendyron OnKey с цифровой подписью или путем имитации офисного пакета Kingsoft Office.

Исследователи обнаружили плагин BambooToken, который сканирует антивирусные продукты на зараженных хостах и возвращает результаты на сервер С2. Они также нашли строки, указывающие на перехват нажатий клавиш, кражу буфера обмена, аудиозапись, захват камеры и создание скриншотов.

Однако эти сведения были получены из «мертвого кода», а это значит, что исследователи не могут с уверенностью определить, существовали ли упомянутые модули и использовались ли они в атаках, или же они все еще находятся в стадии разработки.

Исследователи обнаружили, что наиболее актуальная версия вредоносного ПО (наблюдаемая в декабре 2025 года), относящаяся к Linux, - BambooToken версии 2.1, - может быть связана с этой кампанией.

Он также использует протокол MQTT, собирает обширную системную информацию, может запускать командную оболочку и позволяет операторам загружать, скачивать и удалять файлы.

Однако, по данным Black Lotus Labs, образец для Linux, по всей видимости, все еще находится в стадии разработки.

Телеметрия Lumen позволила выявить около дюжины скомпрометированных корпоративных структур, в основном в Азии и Южной Америке, включая отели, медицинские компании, юридические фирмы, финансовую организацию и криптовалютный ресурс в Литве.

Кроме того, исследователи обнаружили, что наиболее часто жертвы были связаны с серверной инфраструктурой мобильных приложений.

Злоумышленник также взломал сервер GitLab в Гонконге, создав потенциальную точку опоры для атак на цепочку поставок.

Lumen предполагает, что часть этих действий могла быть направлена на китайских пользователей, находящихся за рубежом и получающих доступ к услугам материкового Китая через VPN-сервис SpeedCN.

На текущий момент исследователи не смогли отнести активность BambooToken к конкретному субъекту угроз или известному кластеру активности, но отмечают, что модели нацеливания соответствуют кампаниям, проводимым в интересах китайской стороны.
Lumen The banana stand: brokering and managing infections across Asia using MQTT Early detection of BambooToken’s MQTT C2 can help security teams uncover stealthy malware before threats spread. Learn why you should act now.
More from @true_secator
  1. Sep 21, 2026👺Nightmare-Eclipse (MSNightmare), который последние несколько месяцев кошмарит Microsoft…
  2. Sep 18, 2026Cледствие по делу британского финтех-гиганта Revolut установило, что компания в течение пя…
  3. Sep 18, 2026Исследователи Positive Technologies предупреждают, что «ваш сервер Zimbra находится под уг…
  4. Sep 18, 2026Исследователи F6 рапортуют о возвращении группировки Hive0117 с новым вредоносным ПО для а…
  5. Sep 17, 2026Уязвимость в Telegram Desktop может позволить специально созданным сообщениям бота выполня…
  6. Sep 17, 2026В Лаборатории Касперского также оценили Одиссею Нолана, но в другом аспекте: MovieReaper а…
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →