Kiberbiztonsági kutatók részletesen bemutattak egy többplatformos kampányt, amely a Message Queueing Telemetry Transport (MQTT) protokollt használja kommunikációs csatornaként Windows és Linux rendszerek távoli vezérlésére.
A BambooToken kódnéven emlegetett, új kártevőcsalád legalább 2023 februárja óta aktív, és ázsiai, valamint dél-amerikai szervezetek elleni támadásokban használják. A kártevőhöz köthető tevékenységet egészen 2026 júliusáig kimutatták.
A Lumen Black Lotus Labs közölte, hogy a korábban nem dokumentált kártevőt 2026 elején fedezték fel a VirusTotalon. A nyomok egy felkészült támadóra utalnak, aki eddig észrevétlen tudott maradni. Egyelőre nem ismert, milyen kezdeti hozzáférési módszerrel juttatják célba a BambooTokent.
„A támadó a Tendyron 'OnKey' szoftverét használta arra, hogy ügynököket töltsön be a célgépekre” – írta a Black Lotus Labs a The Hacker Newsnak megosztott jelentésében. „A Tendyron hardveralapú tokeneket gyárt, amelyeket nagy biztonságú környezetekben használnak a felhasználók azonosítására és a munkaállomásokhoz való hozzáférés ellenőrzésére. Weboldalukon többek között a kínai pénzügyi és kormányzati szektort sorolják ügyfeleik közé.”
A Tendyron OnKey egy második generációs Public Key Infrastructure (PKI) USB biztonsági token és hitelesítő eszköz, amelyet online banki és pénzügyi tranzakciók védelmére terveztek. A Tendyron saját weboldala szerint 190 millió token van forgalomban.
Bár sem a Tendyron kódtanúsítványát, sem a build környezetét nem törték fel a mostani tevékenységgel összefüggésben, feltételezik, hogy az operátorok egy olyan binárisra támaszkodnak, amely sebezhető DLL sideloading támadással szemben. Így indítják el a támadást azokban a hálózatokban, ahol nagy valószínűséggel telepítve van a program.
Ráadásul a legtöbb BambooToken mintát kínai IP-címtartományból töltötték fel a VirusTotalra, ami arra utal, hogy adatgyűjtő kampány zajlik a helyi és a szomszédos országok felhasználói ellen.
Az MQTT, egy könnyű, publish-subscribe alapú hálózati protokoll távoli command-and-control (C2) célú használata nem számít újdonságnak. Már 2023 januárjában megfigyelték, hogy a Mustang Panda néven ismert kínai állami hátterű hackercsoport egy MQsTTang nevű hátsó kaput vet be, amely az IoT üzenetküldő protokollt használja parancsok letöltésére és végrehajtására a kompromittált gépeken.
Az MQsTTang mellett eddig csak néhány kampányban használták az MQTT-t –
- A Tizi nevű Android kártevő, amely képes érzékeny adatokat begyűjteni különféle üzenetküldő és közösségi alkalmazásokból, és céljai eléréséhez HTTPS-t vagy MQTT-t használ C2 kommunikációra.
- A WailingCrab (más néven WikiLoader) nevű kártevőbetöltő, amelyet szállítmányozással és kézbesítéssel kapcsolatos témájú e-mailekkel terjesztenek. A Bamboo Spider nevű kiberbűnözői csoporthoz kötik.
- Az IOCONTROL (más néven OrpaCrab) nevű, operációs technológiát (OT) célzó kártevő, amely Izraelben és az Egyesült Államokban IoT- és SCADA-rendszereket támadott.
A BambooToken ügynök korai változatai úgy működnek, hogy a C2 szervert egy .DAT fájlból olvassák ki, vagy ha a fájl nem található, egy beégetett szerverre támaszkodnak. Ha ez a lépés sikerült, a kártevő összegyűjti a rendszer adatait, majd elküldi a C2 szervernek ("chat5188[.]tk"). Válaszként a szerver olyan parancsokat ad ki, amelyekkel be tud tölteni egy plugint, le tudja állítani az összes plugint, be tudja fejezni a kártevő futását, illetve bontani tudja a kapcsolatot a C2 szerverrel.
A kártevő későbbi verziói egy hamis DLL-t ("OnKeyToken_KEB.dll") sideloadolnak, amelyet a Tendyron OnKeySrv program használ. Ezzel feltérképezik a gépet, majd belépnek egy parancsciklusba, amely MQTT-t használ C2 kommunikációra. 2025 decemberére a BambooToken már Linux gépeket is célba vett, továbbra is MQTT-re támaszkodva.
"A BambooToken első verzióját egy PowerShell szkript indította el" – mondta Ryan English, a Lumen Technologies Black Lotus Labs információbiztonsági mérnöke a The Hacker Newsnak. "A PowerShell szkript egyfajta 'stagerként' működött: memóriát foglalt, majd lefuttatta a kártékony fájlt. Úgy gondoljuk, hogy a sideloading kevesebb EDR riasztást vált ki, ezért ahogy a kampány fejlődött, a támadók TTP-i is ehhez igazodtak."
A BambooToken képes részletes információkat gyűjteni a fertőzött gépről, és egy Windowsra szánt antivírus plugint is le tud tölteni. Ez a plugin a Windows Management Instrumentation (WMI) frameworköt használja, hogy adatokat gyűjtsön a gépen telepített antivírus termékekről, majd ezeket elküldje a C2 szervernek ("api80.c2iznja[.]com").
"A domainek Cloudflare-t használtak proxyként az infrastruktúrájukhoz" – közölte a Black Lotus Labs. "A 2025-ös kampányhoz kapcsolódó egyik domain nemrég bekerült a Cloudflare Radar top 500 000 domainje közé. A régebbi domain a 2024-es műveletek csúcsán a top 1 millióban szerepelt, ami arra utal, hogy a kampányok során széles körű fertőzést értek el ebben az aktivitási csoportban."
A Lumen fenyegetéskutató részlege azt is közölte, hogy Szingapúrhoz, Kambodzsához és Vietnámhoz tartozó IP-címeket azonosítottak, amelyek az egyik aktív C2 csomóponttal kommunikáltak. Ezek az IP-címek MikroTik és DrayTek routerekhez tartoznak. Emellett egy tucatnyi kompromittálódott szervezetet is azonosítottak Ázsiában és Dél-Amerikában.
A kompromittálódott szerverek túlnyomó többsége mobilalkalmazásokhoz kapcsolódik, emellett érintett egy hongkongi GitLab szerver és egy vietnámi cég is, amely hordozható életmód-menedzsment eszközt fejleszt. További célpontok között van egy vietnámi szálloda, egy argentin biotechnológiai vállalat, egy chilei ügyvédi iroda, egy litván kriptovaluta-oldal és egy malajziai pénzügyi szervezet.
Egyelőre nem tudni, ki áll a művelet mögött. A DLL sideloading használata, valamint egy Virtual Private Serverről (VPS) induló SoftEther VPN-kapcsolat az egyik C2 csomóponthoz ugyanakkor arra utal, hogy kínai kötődésű lehet az akció.
Érdekes körülmény, hogy az MQsTTang és a BambooToken is nagyjából egyszerre, 2023 elején jelent meg. Bár nincs bizonyíték arra, hogy a két fenyegetési csoport tevékenysége átfedne egymással, a Lumen szerint elképzelhető, hogy a támadók a Mustang Panda módszereiből merítettek ihletet, és ennek hatására frissítették a saját kártevőjüket, hogy a következő verziókban már támogassa az MQTT-t.
„Az MQTT használata számos kliens központi vezérlésére, Cloudflare-en keresztüli forgalomirányítással kombinálva, lehetővé teszi egy nagyszabású művelet lebonyolítását egy szokatlan kommunikációs módszerrel” – összegezte a Lumen.
„Úgy gondoljuk, hogy a kampány célpontválasztása kiterjedt adatgyűjtést szolgál. A mobilalkalmazások és a mobilhálózatra kapcsolódó okosórák lehetővé tehetik az életviteli minták elemzését; a pénzügyi szervezetek elleni támadások tranzakciós adatok kiszivárgásához vezethetnek, a vendéglátóipari rendszerek kompromittálása pedig felfedheti az utazási előzményeket és terveket.”

