Исследователи в области кибербезопасности раскрыли подробности многоплатформенной кампании, использующей протокол Message Queueing Telemetry Transport (MQTT) в качестве канала связи для управления системами Windows и Linux.
Новое семейство вредоносного ПО под кодовым названием BambooToken активно с февраля 2023 года и использовалось в атаках на организации в Азии и Южной Америке. Активность, связанная с этим вредоносным ПО, была зафиксирована в июле 2026 года.
Lumen Black Lotus Labs сообщила, что обнаружила ранее не документированное вредоносное ПО на VirusTotal в начале 2026 года. Имеющиеся данные указывают на опытного злоумышленника, которому удалось оставаться незамеченным до сих пор. Первоначальный вектор доступа, использованный для доставки BambooToken, остается неизвестным.
«Злоумышленник использовал программное обеспечение ‘OnKey’ от Tendyron для загрузки агентов на целевые машины», — говорится в отчете Black Lotus Labs, опубликованном The Hacker News. «Tendyron производит аппаратные токены, используемые в высокозащищенных средах для проверки подлинности пользователей при доступе к рабочим станциям. На их веб-сайте указаны клиенты из финансового и государственного секторов Китая, а также из других отраслей».
Tendyron OnKey — это USB-токен безопасности и устройство аутентификации второго поколения на основе инфраструктуры открытых ключей (PKI), предназначенное для защиты онлайн-банкинга и финансовых транзакций. На своем веб-сайте Tendyron утверждает, что в обращении находится 190 миллионов токенов.
Хотя ни сертификат подписи кода Tendyron, ни его среда сборки не были скомпрометированы в связи с этой деятельностью, предполагается, что операторы полагаются на двоичные файлы, уязвимые к DLL sideloading, для запуска атаки в целевых сетях, где, вероятно, установлено это программное обеспечение.
Кроме того, большинство образцов BambooToken были загружены на платформу VirusTotal с китайских IP-адресов, что указывает на кампанию по сбору данных, нацеленную на пользователей внутри Китая и соседних стран.
Использование MQTT, легковесного протокола сетевого обмена по принципу «публикация-подписка», для удаленного управления и контроля (C2) не является новым явлением. Еще в январе 2023 года китайская государственная хакерская группа Mustang Panda была замечена в использовании бэкдора под названием MQsTTang, который использовал протокол обмена сообщениями IoT для получения и выполнения команд на скомпрометированных хостах.
Помимо MQsTTang, на сегодняшний день было зафиксировано лишь несколько кампаний, использовавших MQTT.
Ранние версии агента BambooToken работают путем извлечения C2-сервера из файла .DAT или использования жестко закодированного сервера, если файл не найден. После завершения этого шага вредоносное ПО собирает системные сведения и передает их на C2-сервер (“chat5188[.]tk”). В ответ сервер выдает команды на загрузку плагина, остановку всех плагинов, завершение выполнения вредоносного ПО и отключение от C2-сервера.
Последующие версии вредоносного ПО загружают вредоносную версию DLL (“OnKeyToken_KEB.dll”), используемую программой Tendyron OnKeySrv, для перечисления хостов и входа в цикл команд, который использует MQTT для C2. По состоянию на декабрь 2025 года BambooToken расширил сферу своего действия, включив в нее хосты Linux, при этом продолжая использовать MQTT.
«Первая версия BambooToken была инициирована с помощью скрипта PowerShell», — сообщил Райан Инглиш, инженер по информационной безопасности в Lumen Technologies Black Lotus Labs, The Hacker News. «Скрипт PowerShell действовал как ‘stager’, выделяя память, а затем запуская вредоносный файл. Мы полагаем, что DLL sideloading, вероятно, вызывал меньше срабатываний EDR, поэтому по мере развития кампании менялись и тактики злоумышленника».
BambooToken способен собирать обширную информацию о хосте и доставлять плагин для Windows, который использует фреймворк Windows Management Instrumentation (WMI) для сбора данных об установленных на машине антивирусных продуктах и их эксфильтрации на C2-сервер (“api80.c2iznja[.]com”).
«Домены использовали Cloudflare в качестве прокси для своей инфраструктуры», — заявили в Black Lotus Labs. «Один домен, связанный с кампанией 2025 года, недавно вошел в топ-500 000 доменов на Cloudflare Radar. Более старый домен занимал место в топ-1 миллионе на пике операций в 2024 году, что указывает на широкое распространение заражений в рамках этого кластера активности».
Исследовательское подразделение Lumen также сообщило, что выявило IP-адреса, геолоцированные в Сингапуре, Камбодже и Вьетнаме, которые обменивались данными с одним из активных узлов C2. Эти IP-адреса соответствуют маршрутизаторам MikroTik и DrayTek. Кроме того, было обнаружено около дюжины скомпрометированных организаций в Азии и Южной Америке.
Подавляющее большинство скомпрометированных серверов связано с мобильными приложениями, а также с сервером GitLab в Гонконге и вьетнамской компанией, разрабатывающей портативное устройство для управления образом жизни. Среди других целей — отель во Вьетнаме, биомедицинская компания в Аргентине, юридическая фирма в Чили, веб-сайт криптовалют в Литве и малазийская финансовая организация.
На данном этапе неизвестно, кто стоит за этой деятельностью. Однако использование DLL sideloading в сочетании с соединением SoftEther VPN, исходящим от виртуального частного сервера (VPS) к одному из узлов C2, указывает на китайскую связь.
Еще один интересный аспект, который стоит упомянуть, заключается в том, что и MQsTTang, и BambooToken появились примерно в одно время, в начале 2023 года. Хотя нет никаких доказательств пересечения между двумя кластерами угроз, Lumen заявила, что возможно, злоумышленник мог взять пример с Mustang Panda, чтобы обновить свое собственное вредоносное ПО для поддержки MQTT в будущих версиях.
«Использование MQTT для управления многочисленными клиентами из центральной точки в сочетании с маршрутизацией через Cloudflare обеспечивает крупномасштабную операцию с использованием нетрадиционного метода связи», — заключили в Lumen.
«Мы считаем, что таргетинг этой кампании поддерживает обширный сбор данных. Мобильные приложения и смарт-часы, подключенные к сотовым сетям, могут обеспечить анализ паттернов жизни; нацеливание на финансовые организации может раскрыть данные о транзакциях, а атаки на гостиничные системы могут раскрыть историю и планы путешествий».
Всегда имейте в виду, что редакции могут придерживаться предвзятых взглядов в освещении новостей.
Автор – Ravie Lakshmanan




