BambooToken использует MQTT для управления Windows и Linux

Исследователи Lumen Black Lotus Labs раскрыли вредоносное семейство BambooToken, которое как минимум с февраля 2023 года применялось против организаций в Азии и Южной Америке. Программа управляет заражёнными Windows- и Linux-системами через протокол MQTT, а активность кампании фиксировалась ещё в июле 2026 года.
Первые образцы BambooToken специалисты обнаружили на VirusTotal в начале 2026 года. По оценке Black Lotus Labs, за операцией стоит подготовленный злоумышленник, которому удавалось длительное время оставаться незамеченным.
Как BambooToken проникает в Windows
В атаках на Windows операторы использовали ПО OnKey компании Tendyron для DLL sideloading. Tendyron выпускает аппаратные PKI-токены для проверки личности при доступе к рабочим станциям; компания заявляет о 190 млн токенов в обращении.
Исследователи не обнаружили признаков компрометации сертификата подписи кода Tendyron или её среды сборки. Предполагается, что атакующие используют бинарные файлы, уязвимые к загрузке подменённых DLL, в сетях, где OnKey уже установлен.
Ранние версии агента извлекали адрес сервера управления из файла .DAT либо использовали жёстко заданный адрес. После сбора сведений о системе программа передавала их на C2-сервер и получала команды на загрузку или остановку плагинов, завершение работы и отключение от сервера.
MQTT, Linux и сбор сведений
В последующих вариантах вредоносная библиотека OnKeyToken_KEB.dll загружалась процессом Tendyron OnKeySrv, собирала данные об узле и переходила к циклу команд через MQTT. С декабря 2025 года BambooToken расширил охват на Linux-хосты, сохранив MQTT как канал управления.
Для Windows семейство способно доставлять плагин, который через WMI собирает сведения об установленных антивирусных продуктах и отправляет их на сервер управления. Домены этой инфраструктуры использовали Cloudflare как прокси.
Black Lotus Labs также выявила соединения с активным C2-узлом с IP-адресов в Сингапуре, Камбодже и Вьетнаме, относящихся к маршрутизаторам MikroTik и DrayTek. Исследователи зафиксировали около десятка скомпрометированных организаций в Азии и Южной Америке: среди них проекты мобильных приложений, сервер GitLab в Гонконге, отель во Вьетнаме, биомедицинская компания в Аргентине и финансовая организация в Малайзии.
Что проверить защитникам
Авторы не установили, кто стоит за кампанией. Сочетание DLL sideloading и подключения SoftEther VPN с VPS к одному из C2-узлов указывает на возможную связь с Китаем, но не подтверждает атрибуцию.
Для бизнеса практический вывод — проверить использование ПО Tendyron OnKey, запуск OnKeySrv с необычными DLL и исходящие MQTT-соединения, особенно если они не нужны в корпоративной среде. Также стоит сопоставить такие события со сбором сведений о системе и антивирусных продуктах.

