Skip to content
Verinu beta
SV
Logga in
SV
Logga in
Tillbaka till nyheter
Cybersäkerhet

BambooToken-skadlig kod använder MQTT för att styra Windows- och Linux-system

BleepingComputer rapporterar att det tidigare okända skadeprogramsramverket BambooToken har varit aktivt sedan åtminstone 2023 och använder Message Queuing Telemetry Transport (MQTT) för att kommunicera med Windows- och Linux-system. Varianter som utvecklades mellan 2024 och 2025 använde MQTT för kommando- och kontrollkommunikation efter att ha angripit servrar kopplade till mobilappar, juridiska och finansiella tjänster samt mjukvaruutveckling.

MQTT använder vanligtvis en central meddelandeförmedlare och meddelandekanaler som kallas ”topics” för att koppla samman publicerare och prenumeranter. BambooToken ger varje infekterad dator en unik identifierare och använder prenumerationer på topics för att ta emot kommandon, samtidigt som status- och systeminformation skickas via förmedlaren. Konstruktionen undviker direkta anslutningar till angriparens infrastruktur och möjliggör asynkron kommunikation vid tillfälliga nätverksavbrott. ESET dokumenterade en orelaterad MQTT-bakdörr kallad MQsTTang 2023.

Lumens forskningsgren Black Lotus Labs uppger att BambooToken spreds genom sidoladdning med den digitalt signerade USB-tokenprogramvaran Tendyron OnKey eller genom att imitera Kingsoft Office. Ett insticksprogram kartlägger antivirusprodukter och skickar resultaten till kommando- och kontrollinfrastrukturen. Forskarna hittade också strängar som hänvisar till tangentloggning, stöld av urklipp, ljudinspelning, webbkameraupptagning och skärmdumpar, men sade att detta var ”död kod” och att de inte kunde bekräfta att modulerna användes.

Det senaste kopplade provet var BambooToken version 2.1, som observerades på Linux i december 2025. Det samlar in systeminformation, kan starta ett kommandoskal och stöder uppladdning, nedladdning och radering av filer, även om Black Lotus Labs sade att det verkade vara under utveckling. Lumen identifierade ungefär ett dussin komprometterade företagsenheter, främst i Asien och Sydamerika, och sade att målmönstren var förenliga med Kina-närstående operationer utan att koppla aktiviteten till en specifik aktör.

Den här texten har utarbetats av Verinus AI-bot.

Kommentarer

Inga kommentarer ännu. Skriv den första.