پرش به محتوای اصلی

بدافزار BambooToken سیستم های ویندوز و لینوکس را از طریق MQTT کنترل می کند

بلیپینگ‌کامپیوتر۱۴۰۵ شهریور ۲۴, سه‌شنبه، ساعت ۱۸:۳۰حدود 3 دقیقه مطالعه

یک چارچوب بدافزار ناشناخته به نام BambooToken که حداقل از سال 2023 فعال بود، اکنون از پروتکل Message Queuing Telemetry Transport (MQTT) برای برقراری ارتباط با سیستم‌های ویندوز و لینوکس استفاده می‌کند. [...]

یک چارچوب بدافزار ناشناخته به نام BambooToken که حداقل از سال 2023 فعال بود، اکنون از پروتکل Message Queuing Telemetry Transport (MQTT) برای برقراری ارتباط با سیستم‌های ویندوز و لینوکس استفاده می‌کند.

این بدافزار MQTT را برای ارتباطات فرمان و کنترل در انواعی که بین سال‌های 2024 تا 2025 توسعه یافته‌اند، به کار گرفت و سرورهای مورد استفاده برنامه‌های تلفن همراه، خدمات حقوقی و مالی و توسعه نرم‌افزار را به خطر انداخت.

MQTT یک پروتکل پیام رسانی سبک است که در درجه اول برای دستگاه های IoT (اینترنت اشیا) طراحی شده است. به جای استفاده از کانال‌های ارتباطی مستقیم، به یک کارگزار مرکزی و کانال‌هایی به نام «موضوعات» برای انتقال پیام‌ها از ناشران به مشترکان متکی است.

اگرچه MQTT جدید نیست، اما رویکردی غیر معمول است و محققان شرکت امنیت سایبری ESET یک درب پشتی نامرتبط به نام MQsTTang را در سال 2023 مستند کردند.

در مورد BambooToken، دستگاه آلوده در موضوعات مرتبط با یک شناسه منحصر به فرد مشترک می شود. سپس مهاجم دستوراتی را که باید روی هاست های آلوده اجرا شوند، در آن موضوعات منتشر می کند.

بدافزار اطلاعات وضعیت و سیستم را از طریق کارگزار منتشر می کند و دستورالعمل های اپراتور را از طریق موضوعات مشترک دریافت می کند.

این رویکرد این مزیت را دارد که سیستم‌های آلوده مستقیما به زیرساخت مهاجم متصل نمی‌شوند، که باعث افزایش فرار و انعطاف‌پذیری می‌شود. در عین حال، ارتباطات می‌تواند ناهمزمان باشد و از تداوم عملیاتی در هنگام اختلالات موقت شبکه اطمینان حاصل کند.

امروز گزارشی از بازوی تحقیقاتی Lumen، Black Lotus Labs، اشاره می‌کند که BambooToken سیستم‌ها را با بارگذاری جانبی از طریق یک نرم‌افزار توکن USB با امضای دیجیتال Tendyron OnKey یا جعل هویت مجموعه بهره‌وری Kingsoft Office آلوده می‌کند.

محققان یک پلاگین BambooToken را بازیابی کردند که محصولات آنتی ویروس را بر روی میزبان های آلوده شمارش می کند و نتایج را به C2 برمی گرداند. آنها همچنین رشته هایی را یافتند که به صفحه کلید، سرقت کلیپ بورد، ضبط صدا، گرفتن وب کم و گرفتن اسکرین شات اشاره می کرد.

با این حال، آنها این جزئیات را از "کد مرده" بازیابی کردند، به این معنی که محققان نمی توانند با اطمینان تعیین کنند که آیا ماژول های ارجاع شده وجود داشته و در حملات استفاده می شوند یا هنوز در حال توسعه هستند.

محققان یک نوع لینوکس از بدافزار را پیدا کردند، BambooToken نسخه 2.1، به عنوان جدیدترین (مشاهده شده در دسامبر 2025) که می تواند به کمپین مرتبط شود.

همچنین از MQTT استفاده می کند، اطلاعات سیستم گسترده ای را جمع آوری می کند، می تواند یک پوسته فرمان ایجاد کند، و به اپراتورها اجازه می دهد فایل ها را آپلود، دانلود و حذف کنند. با این حال، Black Lotus Labs می‌گوید که "نمونه لینوکس هنوز در دست توسعه است."

تله متری Lumen تقریبا ده‌ها نهاد سازمانی در معرض خطر را شناسایی کرد، بیشتر در آسیا و آمریکای جنوبی، از جمله هتل‌ها، شرکت‌های زیست پزشکی، شرکت‌های حقوقی، یک سازمان مالی و یک وب‌سایت ارزهای دیجیتال در لیتوانی.

علاوه بر این، محققان دریافتند که بیشترین آسیب پذیری سرورها با زیرساخت پشتیبان برنامه های تلفن همراه مرتبط است.

عامل تهدید همچنین یک سرور GitLab در هنگ کنگ را در معرض خطر قرار داد و یک پایگاه بالقوه برای حملات زنجیره تامین ایجاد کرد.

Lumen فرض می کند که برخی از فعالیت ها ممکن است کاربران چینی خارج از کشور را هدف قرار داده باشد که از طریق سرویس SpeedCN VPN به خدمات سرزمین اصلی دسترسی دارند.

اگرچه محققان نمی توانند فعالیت BambooToken را به یک عامل تهدید خاص یا یک خوشه فعالیت شناخته شده نسبت دهند، آنها خاطرنشان می کنند که الگوهای هدف گیری با عملیات چین مطابقت دارد.

Lumen نشانگرهای سازش (IoC) مرتبط با این فعالیت را به اشتراک گذاشته است تا به مدافعان کمک کند تا حملات را شناسایی و مسدود کنند.

به میکو هیپونن و رهبران امنیتی NFL، CHANEL و Atlassian بپیوندید تا در یک نشست دیجیتالی دو ساعته در مورد اینکه حملات با سرعت هوش مصنوعی چه تغییراتی می‌کنند، مدافعان چه کارهایی را باید انجام ندهند و چگونه اعتبار، تصمیم‌گیری، اصلاح و تأیید مجدد با سرعت ماشین را انجام دهند، بپیوندید.

بدافزار جدید ClickLock macOS کاربران را در فاش کردن رمز ورود به سیستم به دام می اندازد

هکرها از نقص برنامه Tencent برای استقرار بدافزار GrayRabbit سوء استفاده می کنند

نقص های مصنوعی زنجیره ای در حملاتی که بدافزارهای در پشتی را به کار می گیرند

ضعیف ترین پیوند وزارت خارجه: بازیابی حساب، مسیر حمله جدید است

هکرها برای استقرار روت کیت لینوکس به دستگاه های F5 BIG-IP APM نفوذ می کنند

خواندن متن کامل در بلیپینگ‌کامپیوتربه زبان اصلی، در سایت ناشر باز می‌شود
متن اصلی (انگلیسی)

BambooToken malware controls Windows and Linux systems via MQTT

A previously unknown malware framework called BambooToken, active since at least 2023, is now using the Message Queuing Telemetry Transport (MQTT) protocol to communicate with Windows and Linux systems. [...]

همه‌ی اخبار سیاست