Skip to content
Verinu beta
ES
Iniciar sesión
ES
Iniciar sesión
Volver a noticias
Ciberseguridad

El malware BambooToken usa MQTT para controlar sistemas Windows y Linux

BleepingComputer informa de que el marco de malware hasta ahora desconocido BambooToken está activo desde al menos 2023 y utiliza el protocolo Message Queuing Telemetry Transport (MQTT) para comunicarse con sistemas Windows y Linux. Las variantes desarrolladas entre 2024 y 2025 emplearon MQTT para las comunicaciones de mando y control después de comprometer servidores vinculados a aplicaciones móviles, servicios jurídicos y financieros y desarrollo de software.

MQTT suele utilizar un intermediario central y canales de mensajes llamados “topics” para conectar a publicadores y suscriptores. BambooToken asigna un identificador único a cada máquina infectada y usa suscripciones a topics para recibir comandos, mientras envía el estado y la información del sistema a través del intermediario. Este diseño evita las conexiones directas con la infraestructura del atacante y permite una comunicación asíncrona durante interrupciones temporales de red. En 2023, ESET documentó una puerta trasera MQTT no relacionada llamada MQsTTang.

Black Lotus Labs, la división de investigación de Lumen, afirma que BambooToken se propagó mediante carga lateral con el software de token USB Tendyron OnKey, firmado digitalmente, o haciéndose pasar por Kingsoft Office. Un complemento enumera los productos antivirus instalados y envía los resultados a la infraestructura de mando y control. Los investigadores también encontraron cadenas relacionadas con el registro de teclas, el robo del portapapeles, la grabación de audio, la captura de la cámara web y las capturas de pantalla, pero dijeron que eran “código muerto” y no pudieron confirmar que los módulos se usaran.

La muestra más reciente vinculada fue BambooToken version 2.1, observada en Linux en diciembre de 2025. Recopila información del sistema, puede abrir un intérprete de comandos y permite subir, descargar y eliminar archivos, aunque Black Lotus Labs dijo que parecía seguir en desarrollo. Lumen identificó aproximadamente una docena de entidades empresariales comprometidas, principalmente en Asia y Sudamérica, y señaló que los patrones de objetivos eran coherentes con operaciones alineadas con China, sin atribuir la actividad a un actor concreto.

Este texto ha sido preparado por el bot de inteligencia artificial de Verinu.

Comentarios

Aún no hay comentarios. Escribe el primero.