Преглед на приватноста

Оваа веб-страница користи колачиња за да ви обезбеди најдобро можно корисничко искуство. Информациите за колачињата се складираат во вашиот прелистувач и извршуваат функции како препознавање кога се враќате на нашата веб-страница и им помагаат на нашите програмери да разберат кои делови од веб-страницата ви се најинтересни и најкорисни.

Строго неопходни колачиња

Строго неопходните колачиња треба да бидат овозможени во секое време за да можеме да ги зачуваме вашите поставки за колачиња.

Malware-от BambooToken користи MQTT за контрола на Windows и Linux системи

Истражувачите за сајбер-безбедност објавија детали за мултиплатформска кампања која го користи протоколот Message Queuing Telemetry Transport (MQTT) како комуникациски канал за контрола на Windows и Linux системи.

Новото семејство malware, со кодно име BambooToken, според проценките е активно најмалку од февруари 2023 година и се користи во напади насочени кон организации низ Азија и Јужна Америка. Активност поврзана со овој malware е регистрирана дури и во јули 2026 година.

Lumen Black Lotus Labs соопшти дека го открил претходно недокументираниот malware на VirusTotal на почетокот на 2026 година, при што доказите укажуваат на искусен threat actor кој досега успевал да остане неоткриен. Почетниот вектор за пристап преку кој се доставува BambooToken сè уште не е утврден.

„Напаѓачот го користел софтверот „OnKey“ на Tendyron за да изврши sideloading на агенти на целните машини“, соопшти Black Lotus Labs во извештај споделен со The Hacker News. „Tendyron создава хардверски токени кои се користат во средини со високо ниво на безбедност за верификација на идентитетот на корисниците при пристап до работни станици. На нивната веб-страница се наведени клиенти од кинескиот финансиски и владин сектор, меѓу другите индустрии.“

Tendyron OnKey е USB безбедносен токен и уред за автентикација од втора генерација, базиран на Public Key Infrastructure (PKI), дизајниран за заштита на онлајн банкарството и финансиските трансакции. На својата веб-страница, Tendyron наведува дека во употреба се 190 милиони токени.

Иако ниту сертификатот за потпишување код на Tendyron, ниту неговата build околина не биле компромитирани во врска со оваа активност, се сомнева дека операторите се потпираат на бинарен фајл ранлив на DLL sideloading, со цел да го активираат нападот во целните мрежи каде што најверојатно е инсталирана оваа програма.

Дополнително, повеќето примероци на BambooToken биле поставени на платформата VirusTotal од IP адреси што припаѓаат на кинескиот IP простор. Ова укажува на кампања за собирање податоци насочена кон корисници во Кина и соседните земји.

Користењето на MQTT, лесен мрежен протокол базиран на моделот publish-subscribe, за далечинска команда и контрола (C2) не е нов феномен. Уште во јануари 2023 година, кинеската nation-state хакерска група позната како Mustang Panda била забележана како користи backdoor наречен MQsTTang, кој го користел IoT протоколот за размена на пораки за преземање и извршување команди на компромитирани хостови.

Освен MQsTTang, досега се познати само неколку кампањи што користеле MQTT:

  • Tizi — Android malware кој може да собира чувствителни податоци од различни апликации за пораки и социјални мрежи, како и да користи HTTPS или MQTT за C2 комуникација со цел да ги реализира своите цели.
  • WailingCrab (познат и како WikiLoader) — malware loader кој се дистрибуира преку е-пораки со теми поврзани со испорака и транспорт. Му се припишува на cybercrime групата позната како Bamboo Spider.
  • IOCONTROL (познат и како OrpaCrab) — malware за оперативна технологија (OT) кој бил насочен кон IoT и SCADA системи во Израел и САД.

Раните верзии на BambooToken agent функционираат така што го извлекуваат C2 серверот од .DAT датотека или, доколку датотеката не е пронајдена, се префрлаат на однапред зададен (hard-coded) сервер.

Откако ќе заврши овој чекор, malware-от продолжува со собирање информации за системот и нивно испраќање до C2 серверот (chat5188[.]tk).

Како одговор, серверот испраќа команди за:

  • вчитување на plugin;
  • запирање на сите plugins;
  • прекинување на извршувањето на malware-от;
  • прекинување на врската со C2 серверот.

Во поновите верзии на malware-от се врши sideloading на злонамерна верзија на DLL (OnKeyToken_KEB.dll), која ја користи програмата Tendyron OnKeySrv за идентификување и собирање информации за хостот, а потоа се влегува во команден циклус што користи MQTT за C2 комуникација. Од декември 2025 година, BambooToken го проширил опсегот и започнал да ги таргетира и Linux хостовите, при што и понатаму се потпира на MQTT.

„Првата верзија на BambooToken се активираше преку PowerShell скрипта“, изјави Рајан Инглиш, инженер за информациска безбедност во Lumen Technologies Black Lotus Labs, за The Hacker News. „PowerShell скриптата служеше како „stager“, така што алоцираше меморија, а потоа ја извршуваше злонамерната датотека. Сметаме дека sideloading веројатно би предизвикал помалку EDR предупредувања, па како што се развиваше кампањата, така се развиваа и TTP-ата на threat actor-от.“

BambooToken е опремен за собирање голем број информации за хостот, како и за доставување antivirus plugin за Windows кој го користи Windows Management Instrumentation (WMI) framework-от за собирање информации за инсталираните антивирусни производи на машината и нивно испраќање до C2 серверот (api80.c2iznja[.]com).

„Домените користеа Cloudflare како proxy за нивната инфраструктура“, соопшти Black Lotus Labs. „Еден домен поврзан со кампањата од 2025 година неодамна влезе меѓу 500.000-те најпосетувани домени на Cloudflare Radar. Постариот домен, на врвот на активноста во 2024 година, се наоѓаше меѓу првите милион домени, што укажува на широко распространета инфекција низ кампањите поврзани со овој кластер на активности.“

Истражувачкиот оддел за закани на Lumen исто така соопшти дека идентификувал IP адреси геолокализирани во Сингапур, Камбоџа и Виетнам, кои комуницирале со еден од активните C2 јазли. Овие IP адреси одговараат на MikroTik и DrayTek рутери. Дополнително, идентификувани се околу десетина компромитирани организации во Азија и Јужна Америка.

Огромното мнозинство од компромитираните сервери се поврзани со мобилни апликации, како и со GitLab сервер во Хонг Конг и виетнамска компанија која развива пренослив уред за управување со животниот стил. Други цели вклучуваат хотел во Виетнам, биомедицинска компанија во Аргентина, адвокатска фирма во Чиле, веб-страница за криптовалути во Литванија и малезиска финансиска организација.

Во оваа фаза не е познато кој стои зад активноста. Сепак, употребата на DLL sideloading, во комбинација со SoftEther VPN конекција што потекнува од Virtual Private Server (VPS) и се поврзува со еден од C2 јазлите, укажува на можна поврзаност со Кина.

Друг интересен аспект е тоа што и MQsTTang и BambooToken се појавиле приближно во ист период, на почетокот на 2023 година. Иако нема докази за преклопување помеѓу двата кластери на threat активности, Lumen наведува дека е можно threat actor-от да презел одредени идеи од тактиките на Mustang Panda и да го ажурирал својот malware со поддршка за MQTT во наредните верзии.

„Користењето MQTT за контрола на голем број клиенти од една централна точка, во комбинација со рутирање преку Cloudflare, овозможува операција од големи размери преку неконвенционален комуникациски метод“, заклучи Lumen.

„Сметаме дека таргетирањето во оваа кампања поддржува обемно собирање податоци. Мобилните апликации и паметните часовници поврзани на мобилни мрежи би можеле да овозможат анализа на животните навики и движења на корисниците; таргетирањето финансиски организации би можело да овозможи пристап до податоци за трансакции, додека нападите врз хотелските и другите угостителски системи би можеле да откријат историја и планови за патувања.“

Извори:

  • The Hacker News – BambooToken Malware Uses MQTT to Control Windows and Linux Systems The Hacker News