Ранее неизвестная платформа вредоносного ПО под названием BambooToken, действующая как минимум с 2023 года, теперь использует протокол телеметрии очереди сообщений (MQTT) для связи с системами Windows и Linux. [...] Вредоносное ПО использовало MQTT для командно-контрольной связи в вариантах, разработанных в период с 2024 по 2025 год, ставя под угрозу серверы, используемые мобильными приложениями, юридическими и финансовыми службами, а также разработкой программного обеспечения. MQTT — это облегченный протокол обмена сообщениями, в первую очередь разработанный для устройств IoT (Интернета вещей). Он полагается на центрального брокера и каналы, называемые темами, для передачи сообщений от издателей подписчикам, а не на использование прямых каналов связи. Хотя MQTT не является чем-то новым, это необычный подход, и исследователи из компании по кибербезопасности ESET задокументировали несвязанный с ним бэкдор под названием MQsTTang в 2023 году. В случае с BambooToken зараженная машина подписывается на темы, связанные с уникальным идентификатором. Затем злоумышленник публикует в этих темах команды, которые необходимо выполнить на зараженных хостах. Вредоносная программа публикует информацию о состоянии и системе через брокера и получает инструкции оператора через подписанные темы. Преимущество этого подхода состоит в том, что зараженные системы не подключаются напрямую к инфраструктуре злоумышленника, что повышает возможность уклонения и устойчивость. В то же время связь может быть асинхронной, обеспечивая непрерывность работы во время временных сбоев в работе сети.
Источник: BleepingComputer — https://www.bleepingcomputer.com/news/security/bambootoken-malware-controls-windows-and-linux-systems-via-mqtt/
Комментарии