Вредоносное ПО BambooToken использует MQTT для управления системами Windows и Linux

Исследователи кибербезопасности раскрыли подробности мультиплатформенной кампании, в которой протокол телеметрии очереди сообщений (MQTT) используется в качестве канала связи для управления системами Windows и Linux. По оценкам, новое семейство вредоносных программ под кодовым названием BambooToken активно с февраля 2023 года и используется в атаках, нацеленных на организации в Азии и Южной Америке. По оценкам, новое семейство вредоносных программ под кодовым названием BambooToken активно с февраля 2023 года и используется в атаках, нацеленных на организации в Азии и Южной Америке. Активность, связанная с вредоносным ПО, была обнаружена совсем недавно, в июле 2026 года. Lumen Black Lotus Labs заявила, что обнаружила ранее недокументированное вредоносное ПО на VirusTotal в начале 2026 года, при этом доказательства указывают на опытного злоумышленника, которому до сих пор удавалось оставаться незамеченным. Первоначальный вектор доступа, используемый для доставки BambooToken, остается неопределенным. «Актер использовал программное обеспечение OnKey от Tendyron для загрузки агентов на целевые машины», — говорится в отчете Black Lotus Labs, опубликованном The Hacker News. «Tendyron создает аппаратные токены, используемые в настройках с высоким уровнем безопасности для проверки личности пользователей для доступа к рабочей станции. На их веб-сайте перечислены клиенты в финансовом и государственном секторах Китая, а также в других вертикалях». Tendyron OnKey — это USB-токен безопасности и устройство аутентификации инфраструктуры открытых ключей (PKI) второго поколения, предназначенное для защиты онлайн-банкинга и финансовых транзакций. На своем веб-сайте Tendyron утверждает, что в обращении находится 190 миллионов токенов. Хотя ни сертификат подписи кода Tendyron, ни его среда сборки не были скомпрометированы в связи с этой деятельностью, есть подозрение, что операторы полагаются на двоичный файл, уязвимый для загрузки неопубликованных DLL, чтобы инициировать атаку в целевых сетях, в которых, вероятно, установлена ​​программа.


Источник: The Hacker News — https://thehackernews.com/2026/09/bambootoken-malware-uses-mqtt-to.html

Комментарии