Ранее неизвестная вредоносная ПО под названием BambooToken, действующая как минимум с 2023 года, теперь использует протокол Message Queuing Telemetry Transport (MQTT) для связи с системами Windows и Linux.
Вредоносная ПО использовала протокол MQTT для С2 в вариантах, разработанных в период с 2024 по 2025 год, скомпрометировав серверы, используемые мобильными приложениями, юридическими и финансовыми службами, а также разработчиками ПО.
MQTT - это облегченный протокол обмена сообщениями, разработанный в первую очередь для устройств IoT. Он использует центральный брокер и каналы, называемые «темами», для передачи сообщений от издателей к подписчикам, вместо использования прямых каналов связи.
MQTT не является чем-то новым, но это довольно редкий подход. В частности, исследователи ESET в 2023 году документировали подобный бэкдор под названием MQsTTang.
В случае с BambooToken зараженная машина подписывается на темы, связанные с уникальным идентификатором. Затем злоумышленник публикует в эти темы команды, которые должны быть выполнены на зараженных хостах.
Вредоносная ПО публикует информацию о состоянии и системе через брокера и получает инструкции от оператора через подписанные темы.
Преимущество такого подхода заключается в том, что зараженные системы не подключаются напрямую к инфраструктуре злоумышленника, что повышает их способность к обходу защиты и устойчивость. В то же время, связь может быть асинхронной, обеспечивая непрерывность работы во время временных сбоев в сети.
В новом отчете Lumen, Black Lotus Labs, отмечается, что BambooToken заражает системы путем установки через программное обеспечение в виде USB-токена Tendyron OnKey с цифровой подписью или путем имитации офисного пакета Kingsoft Office.
Исследователи обнаружили плагин BambooToken, который сканирует антивирусные продукты на зараженных хостах и возвращает результаты на сервер С2. Они также нашли строки, указывающие на перехват нажатий клавиш, кражу буфера обмена, аудиозапись, захват камеры и создание скриншотов.
Однако эти сведения были получены из «мертвого кода», а это значит, что исследователи не могут с уверенностью определить, существовали ли упомянутые модули и использовались ли они в атаках, или же они все еще находятся в стадии разработки.
Исследователи обнаружили, что наиболее актуальная версия вредоносного ПО (наблюдаемая в декабре 2025 года), относящаяся к Linux, - BambooToken версии 2.1, - может быть связана с этой кампанией.
Он также использует протокол MQTT, собирает обширную системную информацию, может запускать командную оболочку и позволяет операторам загружать, скачивать и удалять файлы.
Однако, по данным Black Lotus Labs, образец для Linux, по всей видимости, все еще находится в стадии разработки.
Телеметрия Lumen позволила выявить около дюжины скомпрометированных корпоративных структур, в основном в Азии и Южной Америке, включая отели, медицинские компании, юридические фирмы, финансовую организацию и криптовалютный ресурс в Литве.
Кроме того, исследователи обнаружили, что наиболее часто жертвы были связаны с серверной инфраструктурой мобильных приложений.
Злоумышленник также взломал сервер GitLab в Гонконге, создав потенциальную точку опоры для атак на цепочку поставок.
Lumen предполагает, что часть этих действий могла быть направлена на китайских пользователей, находящихся за рубежом и получающих доступ к услугам материкового Китая через VPN-сервис SpeedCN.
На текущий момент исследователи не смогли отнести активность BambooToken к конкретному субъекту угроз или известному кластеру активности, но отмечают, что модели нацеливания соответствуют кампаниям, проводимым в интересах китайской стороны.
Post #8626
5.05K