BambooToken koristi MQTT za kontrolu Windows i Linux sistema

Istraživači Lumen Black Lotus Labs otkrili su BambooToken, do sada nedokumentovanu porodicu malvera koja za komandno-kontrolnu komunikaciju koristi MQTT i pogađa Windows, a od decembra 2025. i Linux sisteme. Aktivnost traje najmanje od februara 2023, zabeležena je i u julu 2026, a kampanja je usmerena na organizacije u Aziji i Južnoj Americi.
Malver je početkom 2026. pronađen na VirusTotalu. Većina uzoraka na toj platformi otpremljena je iz kineskog IP prostora, što ukazuje na kampanju prikupljanja podataka usmerenu na korisnike u Kini i susednim državama. Identitet operatera za sada nije potvrđen.
MQTT kao kanal za komande
MQTT je lagan mrežni protokol zasnovan na modelu objavi-pretplati. BambooToken ga koristi kao kanal za udaljenu kontrolu kompromitovanih uređaja. U ranim varijantama agent najpre čita adresu C2 servera iz DAT datoteke, a ako je ne pronađe koristi unapred ugrađenu adresu. Posle prikupljanja podataka o sistemu, šalje ih serveru chat5188[.]tk.
Server potom može da naloži učitavanje dodatka, zaustavljanje svih dodataka, prekid rada malvera ili raskid veze sa C2 infrastrukturom. Novije verzije ulaze u komandnu petlju preko MQTT-a i koriste lažnu biblioteku OnKeyToken_KEB.dll, učitanu uz program Tendyron OnKeySrv.
Zloupotreba legitimnog softvera
Prema nalazima Lumen Black Lotus Labs, napadači koriste Tendyronov softver OnKey za DLL sideloading na ciljanim računarima. OnKey je PKI USB token druge generacije za autentikaciju i zaštitu bankarskih i finansijskih transakcija. Nema dokaza da su Tendyronov sertifikat za potpisivanje koda ili razvojno okruženje kompromitovani.
Pretpostavka je da operateri koriste binarni fajl podložan DLL sideloadingu u mrežama u kojima je program već instaliran. Windows dodatak BambooTokena može i da upotrebi Windows Management Instrumentation, odnosno WMI, kako bi prikupio podatke o instaliranim antivirusnim proizvodima i poslao ih C2 serveru api80.c2iznja[.]com.
Infrastruktura i pogođene organizacije
დომeni povezani s infrastrukturom koristili su Cloudflare kao proksi. Lumen je takođe identifikovao IP adrese iz Singapura, Kambodže i Vijetnama koje su komunicirale s aktivnim C2 čvorom; one su pripadale MikroTik i DrayTek ruterima.
Otkriveno je oko dvanaest kompromitovanih subjekata u Aziji i Južnoj Americi. Među njima su serveri vezani za mobilne aplikacije, GitLab server u Hong Kongu, kompanija iz Vijetnama koja razvija prenosivi uređaj za upravljanje životnim navikama, hotel u Vijetnamu, biomedicinska kompanija u Argentini, pravna firma u Čileu, kripto-sajt u Litvaniji i finansijska organizacija u Maleziji.
Praktičan zaključak
Timovi za bezbednost treba da provere da li se u njihovom okruženju koriste programi podložni DLL sideloadingu i da nadziru neuobičajene MQTT veze sa radnih stanica i servera. Posebnu pažnju zaslužuju procesi povezani sa OnKeySrv, neuobičajeno učitavanje DLL biblioteka i izlazne veze ka C2 infrastrukturi, jer MQTT saobraćaj može sakriti centralizovanu kontrolu velikog broja kompromitovanih klijenata.

