Malware BambooToken i bazuar në MQTT synon sistemet Windows dhe Linux

Malware BambooToken i bazuar në MQTT synon sistemet Windows dhe Linux

Black Lotus Labs detajon BambooToken, një familje malware të padokumentuar që përdor MQTT për të kontrolluar sistemet Windows dhe Linux dhe ka qenë aktiv që nga viti 2023.

Black Lotus Labs, krahu i kërkimit të kërcënimeve i Lumen Technologies, ka publikuar detaje të një familjeje malware të padokumentuar më parë të quajtur BambooToken që përdor protokollin e mesazheve MQTT për të komanduar sistemet Windows dhe Linux. Studiuesit thonë se e zbuluan malware-in në VirusTotal në fillim të vitit 2026, me prova që tregojnë për një aktor kërcënimi të aftë që ka arritur të mbetet i pazbuluar deri tani. Aktiviteti i lidhur me malware-in është zbuluar së fundmi në korrik 2026, dhe aktiviteti më i hershëm i njohur daton të paktën në shkurt 2023. Objektivat janë identifikuar në Azi dhe Amerikën e Jugut, dhe metoda fillestare e aksesit e përdorur për të shpërndarë BambooToken mbetet e papërcaktuar, sipas raportit të ndarë me The Hacker News.

MQTT, shkurt për Message Queueing Telemetry Transport, është një protokoll i lehtë i rrjetit publish-subscribe që përdoret shpesh nga pajisjet e Internet of Things për të shkëmbyer mesazhe të vogla. Përdorimi i tij si kanal i largët komandimi dhe kontrolli (C2) nuk është i ri. Në janar 2023, grupi hackues shtetëror kinez Mustang Panda u vëzhgua duke përdorur një backdoor të quajtur MQsTTang që përdorte protokollin e mesazheve IoT për të marrë dhe ekzekutuar komanda në hostet e komprometuara. Shembuj të tjerë të dokumentuar përfshijnë malware-in Android Tizi, i cili mund të mbledhë të dhëna të ndjeshme nga aplikacionet e mesazheve dhe mediave sociale dhe të përdorë HTTPS ose MQTT për C2, loader-in e malware WailingCrab (i njohur gjithashtu si WikiLoader), i shpërndarë përmes mesazheve email me temë dërgese dhe transporti dhe i atribuar grupit të krimit kibernetik Bamboo Spider, dhe malware-in e teknologjisë operative IOCONTROL (i njohur gjithashtu si OrpaCrab), i cili ka synuar sistemet IoT dhe SCADA në Izrael dhe SHBA.

Një element kyç i fushatës është përdorimi i softuerit Tendyron OnKey për të sideload-uar agjentë në makinat e synuara. Tendyron OnKey është një token sigurie USB i gjeneratës së dytë të Infrastrukturës së Çelësit Publik (PKI) dhe pajisje autentikimi e projektuar për të mbrojtur bankat online dhe transaksionet financiare. Prodhuesi pretendon të ketë 190 milionë tokenë në qarkullim, dhe faqja e tij e internetit liston klientë në sektorët financiarë dhe qeveritarë të Kinës, ndër të tjera. Black Lotus Labs tha se as certifikata e nënshkrimit të kodit të Tendyron dhe as mjedisi i tij i ndërtimit nuk janë komprometuar në lidhje me këtë aktivitet. Në vend të kësaj, studiuesit dyshojnë se operatorët po mbështeten në një binar që është i cenueshëm ndaj DLL sideloading, një teknikë ku një program mashtrohet të ngarkojë një skedar ndihmës keqdashës nga vendndodhja e gabuar. Versionet e mëvonshme të BambooToken sideload-ojnë një version të rremë të një DLL të quajtur OnKeyToken_KEB.dll të përdorur nga programi Tendyron OnKeySrv. Shumica e mostrave të BambooToken janë ngarkuar në VirusTotal nga hapësira e adresave IP kineze, të cilat studiuesit thonë se tregojnë një fushatë mbledhjeje të dhënash që synon përdoruesit brenda Kinës dhe vendeve fqinje.

Iteracionet e hershme të agjentit BambooToken funksionojnë duke nxjerrë serverin C2 nga një skedar .DAT, ose duke u kthyer në një server të koduar nëse skedari nuk gjendet. Malware-i më pas mbledh detaje të sistemit dhe i dërgon ato në serverin C2 chat5188[.]tk. Si përgjigje, serveri lëshon komanda për të ngarkuar një plugin, për të ndaluar të gjithë plugin-et, për të përfunduar malware-in dhe për t'u shkëputur nga serveri C2. Versionet e mëvonshme të malware-it sideload-ojnë OnKeyToken_KEB.dll e rreme për të numëruar hostin dhe për të hyrë në një cikli komandash që përdor MQTT për C2. Që nga dhjetori 2025, BambooToken është zgjeruar në shtrirje për të synuar gjithashtu hostet Linux, ndërsa ende mbështetet në MQTT. Ryan English, një inxhinier i sigurisë së informacionit në Lumen Technologies Black Lotus Labs, i tha The Hacker News se versioni i parë i BambooToken u iniciua përmes një skripti PowerShell, duke përdorur mjetin e automatizimit të Windows për të alokuar memorie dhe për të ekzekutuar skedarin keqdashës. English tha se ekipi vlerëson se sideloading ka të ngjarë të shkaktojë më pak alarme të zbulimit dhe reagimit në pikat fundore (EDR), kështu që ndërsa fushata evoluoi, taktikat, teknikat dhe procedurat e aktorit të kërcënimit ndryshuan.

BambooToken është i pajisur për të mbledhur informacione të gjera për hostin dhe për të ofruar një plugin antivirus për Windows. Ky plugin përdor kornizën Windows Management Instrumentation (WMI) për të mbledhur detaje rreth produkteve antivirus të instaluara në makinë dhe për t'i eksfiltrar ato në një server të dytë C2, api80.c2iznja[.]com. Domenet përdorën Cloudflare si proxy për infrastrukturën e tyre. Një domen i lidhur me fushatën e vitit 2025 kohët e fundit hyri në 500,000 domenet kryesore në Cloudflare Radar, një shërbim publik që gjurmon popullaritetin e domeneve dhe trafikun e internetit. Domeni më i vjetër u rendit në 1 milionë kryesore në kulmin e operacioneve në 2024, duke treguar infeksion të përhapur në fushatat për këtë grup aktiviteti.

Black Lotus Labs gjithashtu identifikoi adresa IP të gjeolokalizuara në Singapor, Kamboxhia dhe Vietnam që komunikojnë me një nga nyjet aktive C2. Këto adresa IP korrespondojnë me routera MikroTik dhe DrayTek. Një duzinë entitetesh të komprometuara janë zbuluar në Azi dhe Amerikën e Jugut. Shumica dërrmuese e serverëve të komprometuar janë të lidhur me aplikacione mobile, si dhe një server GitLab në Hong Kong dhe një kompani vietnameze që zhvillon një pajisje portative të menaxhimit të stilit të jetesës. Objektiva të tjera përfshijnë një hotel në Vietnam, një kompani biomjekësore në Argjentinë, një firmë ligjore në Kili, një faqe interneti kriptomonedhash në Lituani dhe një organizatë financiare malajziane.

Nuk dihet në këtë fazë kush qëndron pas aktivitetit. Megjithatë, Lumen tha se përdorimi i DLL sideloading, i shoqëruar me një lidhje SoftEther VPN që buron nga një Server Privat Virtual (VPS) në një nga nyjet C2, sugjeron një lidhje me Kinën. Një pikë tjetër që Lumen ngre është se të dy MQsTTang dhe BambooToken u shfaqën rreth të njëjtës kohë në fillim të vitit 2023. Ndërsa nuk ka prova të mbivendosjes midis dy grupimeve të aktivitetit të kërcënimit, Lumen tha se është e mundur që aktori i kërcënimit të ketë marrë një faqe nga libri i lojërave i Mustang Panda për të përditësuar malware-in e tij për të mbështetur MQTT në versionet e ardhshme.

Lumen përfundoi se përdorimi i MQTT për të kontrolluar klientë të shumtë nga një pikë qendrore, i kombinuar me rrugëtimin përmes Cloudflare, mundëson operim në shkallë të gjerë përmes një metode komunikimi jo konvencionale. Studiuesit shtuan se ata besojnë se synimi i kësaj fushate mbështet mbledhjen e gjerë të të dhënave: aplikacionet mobile dhe smartwatch-et e lidhura me rrjetet celulare mund të mundësojnë analizën e modelit të jetës, synimi i organizatave financiare mund të ekspozojë të dhëna transaksionesh, dhe sulmi ndaj sistemeve hotelerie mund të zbulojë historikun dhe planet e udhëtimit. Për organizatat që operojnë flota të përziera Windows dhe Linux, AEU-I ofron konsulencë IT dhe infrastrukturore me fokus sigurinë për të ndihmuar në rishikimin se si ngarkohet softueri i besuar dhe si monitorohen kanalet e pazakonta të komandimit.

Si të Mbroheni

  1. Mbani të përditësuar kompjuterin, antivirusin dhe çdo softuer të tokenit harduerik duke shkarkuar instaluesit vetëm nga faqja zyrtare e prodhuesit.
  2. Jini të kujdesshëm me bashkëngjitjet dhe lidhjet në email, edhe nëse duket se vijnë nga dikush që njihni, dhe raportoni çdo gjë të papritur tek ekipi juaj i IT-së.
  3. Nëse menaxhoni një router, instaloni përditësimet e firmuerit nga prodhuesi dhe fikni menaxhimin në distancë kur nuk ju nevojitet.
  4. Kushtojini vëmendje paralajmërimeve nga antivirusi ose softueri i sigurisë dhe kërkoni nga ekipi juaj i IT-së të hetojë çdo aktivitet të papritur.
  5. Mbani kopje rezervë të rregullta jashtë linje të skedarëve të rëndësishëm, në mënyrë që t'i rikuperoni nëse malware-i hyn në makinën tuaj.

Termat e Shpjeguar

  • MQTT Një protokoll i lehtë mesazhesh që përdoret shpesh nga pajisjet e internetit të gjërave për të dërguar mesazhe të shkurtra midis makinave.
  • command-and-control (C2) Një server ose kanal që një sulmues përdor për të dërguar udhëzime te kompjuterat e infektuar.
  • DLL sideloading Një mashtrim ku një program detyrohet të ngarkojë një skedar ndihmës keqdashës nga vendndodhja e gabuar në vend të asaj të besuar.
  • PowerShell Një mjet i integruar i Windows që lejon administratorët të ekzekutojnë skripte për të automatizuar detyrat dhe për të menaxhuar kompjuterat.
  • EDR Zbulimi dhe reagimi në pikat fundore, softuer sigurie që vëzhgon kompjuterat për shenja sulmi.
  • WMI Windows Management Instrumentation, një shërbim i Windows që lejon programet të pyesin informacione të sistemit si antivirusi i instaluar.
  • Cloudflare Radar Një shërbim publik që tregon trafikun e internetit dhe tendencat e popullaritetit të domeneve.
  • PKI USB token Një çelës fizik sigurie që përdoret për të provuar identitetin për bankat online ose hyrjen në stacionin e punës.

Shërbime AEU të lidhura

  • AEU-I Konsulencë IT dhe sigurie