A BambooToken kártevő MQTT-n keresztül irányítja a Windows és Linux rendszereket

enlightened Ez az oldal a közösségért készül. heart Kövess minket máshol is:  Linux Mint Magyar Közösség a Mastodon-on  Telegram csatorna – csak hírek  Beszélgessünk a Telegram – Linux csevegő csoport  Hírek olvasása RSS segítségével  Linux Mint Hivatalos Magyar Közösség a Facebook-on      Linux Mint Baráti Kör a Facebook-on
wink Ha hasznosnak találod, és szeretnéd, hogy folytatódjon, támogasd a munkát Ko-fi vagy Paypal segítségével. laugh

kami911 képe

Kiberbiztonsági kutatók részletesen bemutattak egy többplatformos kampányt, amely a Message Queueing Telemetry Transport (MQTT) protokollt használja kommunikációs csatornaként Windows és Linux rendszerek távoli vezérlésére.

A BambooToken kódnéven emlegetett, új kártevőcsalád legalább 2023 februárja óta aktív, és ázsiai, valamint dél-amerikai szervezetek elleni támadásokban használják. A kártevőhöz köthető tevékenységet egészen 2026 júliusáig kimutatták.

A Lumen Black Lotus Labs közölte, hogy a korábban nem dokumentált kártevőt 2026 elején fedezték fel a VirusTotalon. A nyomok egy felkészült támadóra utalnak, aki eddig észrevétlen tudott maradni. Egyelőre nem ismert, milyen kezdeti hozzáférési módszerrel juttatják célba a BambooTokent.

„A támadó a Tendyron 'OnKey' szoftverét használta arra, hogy ügynököket töltsön be a célgépekre” – írta a Black Lotus Labs a The Hacker Newsnak megosztott jelentésében. „A Tendyron hardveralapú tokeneket gyárt, amelyeket nagy biztonságú környezetekben használnak a felhasználók azonosítására és a munkaállomásokhoz való hozzáférés ellenőrzésére. Weboldalukon többek között a kínai pénzügyi és kormányzati szektort sorolják ügyfeleik közé.”

A Tendyron OnKey egy második generációs Public Key Infrastructure (PKI) USB biztonsági token és hitelesítő eszköz, amelyet online banki és pénzügyi tranzakciók védelmére terveztek. A Tendyron saját weboldala szerint 190 millió token van forgalomban.

Bár sem a Tendyron kódtanúsítványát, sem a build környezetét nem törték fel a mostani tevékenységgel összefüggésben, feltételezik, hogy az operátorok egy olyan binárisra támaszkodnak, amely sebezhető DLL sideloading támadással szemben. Így indítják el a támadást azokban a hálózatokban, ahol nagy valószínűséggel telepítve van a program.

Ráadásul a legtöbb BambooToken mintát kínai IP-címtartományból töltötték fel a VirusTotalra, ami arra utal, hogy adatgyűjtő kampány zajlik a helyi és a szomszédos országok felhasználói ellen.

Az MQTT, egy könnyű, publish-subscribe alapú hálózati protokoll távoli command-and-control (C2) célú használata nem számít újdonságnak. Már 2023 januárjában megfigyelték, hogy a Mustang Panda néven ismert kínai állami hátterű hackercsoport egy MQsTTang nevű hátsó kaput vet be, amely az IoT üzenetküldő protokollt használja parancsok letöltésére és végrehajtására a kompromittált gépeken.

Az MQsTTang mellett eddig csak néhány kampányban használták az MQTT-t –

  • A Tizi nevű Android kártevő, amely képes érzékeny adatokat begyűjteni különféle üzenetküldő és közösségi alkalmazásokból, és céljai eléréséhez HTTPS-t vagy MQTT-t használ C2 kommunikációra.
  • A WailingCrab (más néven WikiLoader) nevű kártevőbetöltő, amelyet szállítmányozással és kézbesítéssel kapcsolatos témájú e-mailekkel terjesztenek. A Bamboo Spider nevű kiberbűnözői csoporthoz kötik.
  • Az IOCONTROL (más néven OrpaCrab) nevű, operációs technológiát (OT) célzó kártevő, amely Izraelben és az Egyesült Államokban IoT- és SCADA-rendszereket támadott.

A BambooToken ügynök korai változatai úgy működnek, hogy a C2 szervert egy .DAT fájlból olvassák ki, vagy ha a fájl nem található, egy beégetett szerverre támaszkodnak. Ha ez a lépés sikerült, a kártevő összegyűjti a rendszer adatait, majd elküldi a C2 szervernek ("chat5188[.]tk"). Válaszként a szerver olyan parancsokat ad ki, amelyekkel be tud tölteni egy plugint, le tudja állítani az összes plugint, be tudja fejezni a kártevő futását, illetve bontani tudja a kapcsolatot a C2 szerverrel.

A kártevő későbbi verziói egy hamis DLL-t ("OnKeyToken_KEB.dll") sideloadolnak, amelyet a Tendyron OnKeySrv program használ. Ezzel feltérképezik a gépet, majd belépnek egy parancsciklusba, amely MQTT-t használ C2 kommunikációra. 2025 decemberére a BambooToken már Linux gépeket is célba vett, továbbra is MQTT-re támaszkodva.

"A BambooToken első verzióját egy PowerShell szkript indította el" – mondta Ryan English, a Lumen Technologies Black Lotus Labs információbiztonsági mérnöke a The Hacker Newsnak. "A PowerShell szkript egyfajta 'stagerként' működött: memóriát foglalt, majd lefuttatta a kártékony fájlt. Úgy gondoljuk, hogy a sideloading kevesebb EDR riasztást vált ki, ezért ahogy a kampány fejlődött, a támadók TTP-i is ehhez igazodtak."

A BambooToken képes részletes információkat gyűjteni a fertőzött gépről, és egy Windowsra szánt antivírus plugint is le tud tölteni. Ez a plugin a Windows Management Instrumentation (WMI) frameworköt használja, hogy adatokat gyűjtsön a gépen telepített antivírus termékekről, majd ezeket elküldje a C2 szervernek ("api80.c2iznja[.]com").

"A domainek Cloudflare-t használtak proxyként az infrastruktúrájukhoz" – közölte a Black Lotus Labs. "A 2025-ös kampányhoz kapcsolódó egyik domain nemrég bekerült a Cloudflare Radar top 500 000 domainje közé. A régebbi domain a 2024-es műveletek csúcsán a top 1 millióban szerepelt, ami arra utal, hogy a kampányok során széles körű fertőzést értek el ebben az aktivitási csoportban."

A Lumen fenyegetéskutató részlege azt is közölte, hogy Szingapúrhoz, Kambodzsához és Vietnámhoz tartozó IP-címeket azonosítottak, amelyek az egyik aktív C2 csomóponttal kommunikáltak. Ezek az IP-címek MikroTik és DrayTek routerekhez tartoznak. Emellett egy tucatnyi kompromittálódott szervezetet is azonosítottak Ázsiában és Dél-Amerikában.

A kompromittálódott szerverek túlnyomó többsége mobilalkalmazásokhoz kapcsolódik, emellett érintett egy hongkongi GitLab szerver és egy vietnámi cég is, amely hordozható életmód-menedzsment eszközt fejleszt. További célpontok között van egy vietnámi szálloda, egy argentin biotechnológiai vállalat, egy chilei ügyvédi iroda, egy litván kriptovaluta-oldal és egy malajziai pénzügyi szervezet.

Egyelőre nem tudni, ki áll a művelet mögött. A DLL sideloading használata, valamint egy Virtual Private Serverről (VPS) induló SoftEther VPN-kapcsolat az egyik C2 csomóponthoz ugyanakkor arra utal, hogy kínai kötődésű lehet az akció.

Érdekes körülmény, hogy az MQsTTang és a BambooToken is nagyjából egyszerre, 2023 elején jelent meg. Bár nincs bizonyíték arra, hogy a két fenyegetési csoport tevékenysége átfedne egymással, a Lumen szerint elképzelhető, hogy a támadók a Mustang Panda módszereiből merítettek ihletet, és ennek hatására frissítették a saját kártevőjüket, hogy a következő verziókban már támogassa az MQTT-t.

„Az MQTT használata számos kliens központi vezérlésére, Cloudflare-en keresztüli forgalomirányítással kombinálva, lehetővé teszi egy nagyszabású művelet lebonyolítását egy szokatlan kommunikációs módszerrel” – összegezte a Lumen.

„Úgy gondoljuk, hogy a kampány célpontválasztása kiterjedt adatgyűjtést szolgál. A mobilalkalmazások és a mobilhálózatra kapcsolódó okosórák lehetővé tehetik az életviteli minták elemzését; a pénzügyi szervezetek elleni támadások tranzakciós adatok kiszivárgásához vezethetnek, a vendéglátóipari rendszerek kompromittálása pedig felfedheti az utazási előzményeket és terveket.”