BambooToken: wieloplatformowy malware wykorzystujący MQTT do sterowania systemami Windows i Linux - Security Bez Tabu

BambooToken: wieloplatformowy malware wykorzystujący MQTT do sterowania systemami Windows i Linux

Cybersecurity news

Wprowadzenie do problemu / definicja

BambooToken to nowo ujawniona rodzina złośliwego oprogramowania, która wykorzystuje protokół MQTT jako kanał komunikacji command-and-control. Takie podejście odbiega od klasycznych modeli C2 opartych na prostych połączeniach HTTP lub niestandardowych gniazdach sieciowych, ponieważ pozwala ukryć sterowanie za pośrednictwem brokera komunikacyjnego i utrudnia identyfikację operatora.

Zagrożenie obejmuje zarówno systemy Windows, jak i Linux, co zwiększa jego użyteczność operacyjną w środowiskach mieszanych. Z analizy wynika, że malware został zaprojektowany z myślą o długotrwałej obecności, zbieraniu danych o hostach oraz zdalnym rozszerzaniu funkcji poprzez dodatkowe moduły.

W skrócie

  • BambooToken działa co najmniej od lutego 2023 roku.
  • Nowocześniejsze warianty wykorzystują MQTT do komunikacji C2.
  • Malware był dostarczany m.in. z użyciem techniki DLL sideloading.
  • Kampania objęła systemy Windows i Linux.
  • Złośliwe oprogramowanie umożliwia rekonesans hosta, zdalne wykonywanie poleceń, transfer plików i ładowanie wtyczek.
  • Charakter ataków wskazuje na operację nastawioną na dyskretne, długofalowe działania wywiadowcze.

Kontekst / historia

Według ustaleń badaczy BambooToken przez długi czas pozostawał poza publicznym obiegiem, mimo że ślady techniczne wskazują na jego aktywność już na początku 2023 roku. Najstarsze warianty wykorzystywały prostszy model komunikacji sieciowej oraz komponenty uruchamiane z pomocą skryptów PowerShell i technik in-memory execution.

W kolejnych etapach operatorzy rozwinęli łańcuch infekcji, przechodząc do bardziej dyskretnego sposobu dostarczania ładunku. Istotną rolę odegrała tu technika DLL sideloading, w której legalna aplikacja ładuje złośliwą bibliotekę z lokalnego katalogu. W analizowanych przypadkach wykorzystano oprogramowanie OnKey, powiązane z obsługą tokenów bezpieczeństwa, co mogło pomóc atakującym lepiej wtopić się w środowiska o podwyższonych wymaganiach bezpieczeństwa.

Telemetria kampanii wskazuje na ofiary i infrastrukturę z regionów Azji oraz Ameryki Południowej. Dobór celów oraz długofalowy charakter działań sugerują, że nie chodzi wyłącznie o masową cyberprzestępczość, lecz o starannie prowadzoną operację ukierunkowaną na pozyskiwanie informacji.

Analiza techniczna

Najbardziej wyróżniającą cechą BambooToken jest użycie MQTT jako kanału C2. MQTT to lekki protokół publish-subscribe często wykorzystywany w rozwiązaniach IoT. Dla atakujących jego przewagą jest model pośredni: zainfekowany host komunikuje się z brokerem, a nie bezpośrednio z centralnym serwerem poleceń. Utrudnia to korelację połączeń, analizę infrastruktury i wykrywanie na podstawie tradycyjnych wzorców ruchu.

W starszych wariantach malware odczytywał parametry komunikacji z pliku DAT lub z zaszytych ustawień zapasowych. Następnie zbierał informacje o systemie, takie jak architektura, procesor, pamięć, adres MAC, publiczny adres IP oraz metadane plików. Serwer sterujący mógł następnie przekazać polecenia związane z uruchamianiem nowych wtyczek, zatrzymaniem modułów lub zakończeniem sesji.

W późniejszych wersjach, rozwijanych w latach 2024–2025, BambooToken przeszedł na bardziej dojrzały model oparty o MQTT i szerzej wykorzystywał DLL sideloading. W scenariuszu dla Windows legalny proces ładował złośliwą bibliotekę, która następnie wykonywała enumerację hosta przy użyciu WMI. Pozyskiwane dane obejmowały informacje o systemie operacyjnym, sprzęcie, identyfikatorach produktu oraz elementach licencjonowania.

Po stronie komunikacji malware subskrybował wiele tematów MQTT, w tym kanały globalne i tematy przypisane do konkretnej ofiary. Ten mechanizm umożliwiał operatorom kierowanie poleceń do pojedynczych hostów, grup urządzeń albo całej kampanii. W praktyce tworzy to elastyczną architekturę zarządzania infekcjami przy relatywnie niewielkim śladzie operacyjnym.

Wariant linuksowy wdraża zbliżony schemat działania, ale rozszerza rekonesans i zestaw komend. Analiza wskazała możliwość uruchamiania powłoki systemowej, pobierania i wysyłania plików, ich usuwania oraz regularnego raportowania stanu hosta. Malware publikuje też komunikaty heartbeat, co pozwala operatorowi stale monitorować dostępność zainfekowanych systemów.

Na uwagę zasługuje również komponent rozpoznający oprogramowanie ochronne w systemach Windows. Plugin wykorzystuje WMI do identyfikacji zainstalowanych rozwiązań bezpieczeństwa, a następnie przesyła te dane operatorom. To cenna funkcja z punktu widzenia dalszych etapów ataku, ponieważ ułatwia dobór technik omijania zabezpieczeń.

Konsekwencje / ryzyko

BambooToken należy traktować nie jako prosty backdoor, lecz jako platformę do długotrwałych operacji po kompromitacji. Możliwość dynamicznego ładowania pluginów oznacza, że pierwotna infekcja może stanowić jedynie etap przygotowawczy do kradzieży danych, ruchu bocznego, eskalacji uprawnień albo działań ukierunkowanych na wybrane zasoby organizacji.

Dodatkowe ryzyko wynika z doboru ofiar. W obserwowanej aktywności pojawiały się m.in. podmioty finansowe, kancelarie, hotele, środowiska deweloperskie, organizacje technologiczne oraz zaplecza aplikacji mobilnych. Taki profil może otwierać drogę do pozyskiwania danych transakcyjnych, informacji identyfikacyjnych, danych podróżnych oraz materiałów przydatnych w dalszych kampaniach.

Z perspektywy obrony problemem jest także sama warstwa komunikacji. Jeżeli organizacja nie monitoruje użycia MQTT albo traktuje taki ruch jako neutralny, malware może długo pozostawać niezauważony. W połączeniu z nadużyciem legalnych procesów i techniką DLL sideloading obniża to skuteczność kontroli opartych wyłącznie na reputacji plików czy prostym profilowaniu ruchu sieciowego.

Rekomendacje

Organizacje powinny potraktować BambooToken jako przykład zagrożenia łączącego niestandardowy kanał C2, rekonesans środowiska i nadużycie legalnych komponentów. Skuteczna obrona wymaga zarówno monitoringu sieci, jak i telemetrii endpointów.

  • Monitorować użycie MQTT w segmentach, w których taki ruch nie jest biznesowo uzasadniony.
  • Wdrożyć profilowanie połączeń publish-subscribe oraz alertowanie na nowe brokerzy, klientów i nietypowe tematy.
  • Sprawdzić aplikacje podatne na DLL sideloading, szczególnie te wykorzystywane w procesach administracyjnych i uwierzytelniania.
  • Analizować telemetrię EDR pod kątem nietypowego użycia WMI do enumeracji systemu i produktów bezpieczeństwa.
  • Monitorować uruchamianie PowerShell jako elementu stagera lub wykonania kodu w pamięci.
  • Wykrywać długotrwałe połączenia do zewnętrznych brokerów oraz regularne komunikaty heartbeat.
  • Ograniczać łączność wychodzącą z serwerów, które nie powinny inicjować dowolnych połączeń internetowych.
  • Rozszerzyć polityki detekcji dla Linux o podejrzane demony, transfery plików realizowane przez nieznane binaria i uruchamianie lokalnej powłoki przez procesy nieadministracyjne.

Podsumowanie

BambooToken pokazuje kierunek ewolucji nowoczesnego malware: mniej oczywiste kanały komunikacji, większa modularność i skuteczniejsze ukrywanie aktywności w obrębie legalnych procesów. Połączenie MQTT, DLL sideloading oraz rozbudowanej enumeracji hosta czyni z tej rodziny złośliwego oprogramowania istotne zagrożenie dla środowisk Windows i Linux.

Dla zespołów bezpieczeństwa kluczowy wniosek jest jasny: sama blokada znanych wskaźników kompromitacji nie wystarczy. Coraz większe znaczenie ma wykrywanie anomalii behawioralnych, niestandardowych ścieżek komunikacji oraz subtelnych oznak rekonesansu prowadzonego już po uzyskaniu dostępu do systemu.

Źródła

  1. https://thehackernews.com/2026/09/bambootoken-malware-uses-mqtt-to.html
  2. https://www.lumen.com/blog/en-us/the-banana-stand-brokering-and-managing-infections-across-asia-using-mqtt
  3. https://mqtt.org/
  4. https://attack.mitre.org/techniques/T1574/
  5. https://csrc.nist.gov/projects/cryptographic-module-validation-program/certificate/1930