بدافزار BambooToken سیستم های ویندوز و لینوکس را از طریق MQTT کنترل می کند
یک چارچوب بدافزار ناشناخته به نام BambooToken که حداقل از سال 2023 فعال بود، اکنون از پروتکل Message Queuing Telemetry Transport (MQTT) برای برقراری ارتباط با سیستمهای ویندوز و لینوکس استفاده میکند. [...]
یک چارچوب بدافزار ناشناخته به نام BambooToken که حداقل از سال 2023 فعال بود، اکنون از پروتکل Message Queuing Telemetry Transport (MQTT) برای برقراری ارتباط با سیستمهای ویندوز و لینوکس استفاده میکند.
این بدافزار MQTT را برای ارتباطات فرمان و کنترل در انواعی که بین سالهای 2024 تا 2025 توسعه یافتهاند، به کار گرفت و سرورهای مورد استفاده برنامههای تلفن همراه، خدمات حقوقی و مالی و توسعه نرمافزار را به خطر انداخت.
MQTT یک پروتکل پیام رسانی سبک است که در درجه اول برای دستگاه های IoT (اینترنت اشیا) طراحی شده است. به جای استفاده از کانالهای ارتباطی مستقیم، به یک کارگزار مرکزی و کانالهایی به نام «موضوعات» برای انتقال پیامها از ناشران به مشترکان متکی است.
اگرچه MQTT جدید نیست، اما رویکردی غیر معمول است و محققان شرکت امنیت سایبری ESET یک درب پشتی نامرتبط به نام MQsTTang را در سال 2023 مستند کردند.
در مورد BambooToken، دستگاه آلوده در موضوعات مرتبط با یک شناسه منحصر به فرد مشترک می شود. سپس مهاجم دستوراتی را که باید روی هاست های آلوده اجرا شوند، در آن موضوعات منتشر می کند.
بدافزار اطلاعات وضعیت و سیستم را از طریق کارگزار منتشر می کند و دستورالعمل های اپراتور را از طریق موضوعات مشترک دریافت می کند.
این رویکرد این مزیت را دارد که سیستمهای آلوده مستقیما به زیرساخت مهاجم متصل نمیشوند، که باعث افزایش فرار و انعطافپذیری میشود. در عین حال، ارتباطات میتواند ناهمزمان باشد و از تداوم عملیاتی در هنگام اختلالات موقت شبکه اطمینان حاصل کند.
امروز گزارشی از بازوی تحقیقاتی Lumen، Black Lotus Labs، اشاره میکند که BambooToken سیستمها را با بارگذاری جانبی از طریق یک نرمافزار توکن USB با امضای دیجیتال Tendyron OnKey یا جعل هویت مجموعه بهرهوری Kingsoft Office آلوده میکند.
محققان یک پلاگین BambooToken را بازیابی کردند که محصولات آنتی ویروس را بر روی میزبان های آلوده شمارش می کند و نتایج را به C2 برمی گرداند. آنها همچنین رشته هایی را یافتند که به صفحه کلید، سرقت کلیپ بورد، ضبط صدا، گرفتن وب کم و گرفتن اسکرین شات اشاره می کرد.
با این حال، آنها این جزئیات را از "کد مرده" بازیابی کردند، به این معنی که محققان نمی توانند با اطمینان تعیین کنند که آیا ماژول های ارجاع شده وجود داشته و در حملات استفاده می شوند یا هنوز در حال توسعه هستند.
محققان یک نوع لینوکس از بدافزار را پیدا کردند، BambooToken نسخه 2.1، به عنوان جدیدترین (مشاهده شده در دسامبر 2025) که می تواند به کمپین مرتبط شود.
همچنین از MQTT استفاده می کند، اطلاعات سیستم گسترده ای را جمع آوری می کند، می تواند یک پوسته فرمان ایجاد کند، و به اپراتورها اجازه می دهد فایل ها را آپلود، دانلود و حذف کنند. با این حال، Black Lotus Labs میگوید که "نمونه لینوکس هنوز در دست توسعه است."
تله متری Lumen تقریبا دهها نهاد سازمانی در معرض خطر را شناسایی کرد، بیشتر در آسیا و آمریکای جنوبی، از جمله هتلها، شرکتهای زیست پزشکی، شرکتهای حقوقی، یک سازمان مالی و یک وبسایت ارزهای دیجیتال در لیتوانی.
علاوه بر این، محققان دریافتند که بیشترین آسیب پذیری سرورها با زیرساخت پشتیبان برنامه های تلفن همراه مرتبط است.
عامل تهدید همچنین یک سرور GitLab در هنگ کنگ را در معرض خطر قرار داد و یک پایگاه بالقوه برای حملات زنجیره تامین ایجاد کرد.
Lumen فرض می کند که برخی از فعالیت ها ممکن است کاربران چینی خارج از کشور را هدف قرار داده باشد که از طریق سرویس SpeedCN VPN به خدمات سرزمین اصلی دسترسی دارند.
اگرچه محققان نمی توانند فعالیت BambooToken را به یک عامل تهدید خاص یا یک خوشه فعالیت شناخته شده نسبت دهند، آنها خاطرنشان می کنند که الگوهای هدف گیری با عملیات چین مطابقت دارد.
Lumen نشانگرهای سازش (IoC) مرتبط با این فعالیت را به اشتراک گذاشته است تا به مدافعان کمک کند تا حملات را شناسایی و مسدود کنند.
به میکو هیپونن و رهبران امنیتی NFL، CHANEL و Atlassian بپیوندید تا در یک نشست دیجیتالی دو ساعته در مورد اینکه حملات با سرعت هوش مصنوعی چه تغییراتی میکنند، مدافعان چه کارهایی را باید انجام ندهند و چگونه اعتبار، تصمیمگیری، اصلاح و تأیید مجدد با سرعت ماشین را انجام دهند، بپیوندید.
بدافزار جدید ClickLock macOS کاربران را در فاش کردن رمز ورود به سیستم به دام می اندازد
هکرها از نقص برنامه Tencent برای استقرار بدافزار GrayRabbit سوء استفاده می کنند
نقص های مصنوعی زنجیره ای در حملاتی که بدافزارهای در پشتی را به کار می گیرند
ضعیف ترین پیوند وزارت خارجه: بازیابی حساب، مسیر حمله جدید است
هکرها برای استقرار روت کیت لینوکس به دستگاه های F5 BIG-IP APM نفوذ می کنند
متن اصلی (انگلیسی)
BambooToken malware controls Windows and Linux systems via MQTT
A previously unknown malware framework called BambooToken, active since at least 2023, is now using the Message Queuing Telemetry Transport (MQTT) protocol to communicate with Windows and Linux systems. [...]