BambooToken — новое вредоносное ПО, использующее протокол MQTT для контроля систем Windows и Linux. Это обнаружение важно для организаций, так как данная угроза может повлиять на безопасность их IT-инфраструктуры.
Обнаружение и цели атаки
По данным Lumen Black Lotus Labs, BambooToken активен с февраля 2023 года, а его действия были зафиксированы в Азии и Южной Америке. Вредоносное ПО использовалось в атаках, которые были зафиксированы даже в июле 2026 года. Аналитики уверяют, что это плод трудов опытных злоумышленников, оставшихся незамеченными до недавнего времени.
Методы распространения и исполнения
Способы доставки BambooToken пока неясны. Однако специалисты заявляют, что хакеры использовали программное обеспечение Tendyron 'OnKey' для подмены законных агентов на зараженных системах. Это приводит к значительным рискам, ведь Tendyron предоставляет устройства для обеспечения безопасности в финансовом секторе Китая, включая госструктуры.
Сначала вредоносное ПО собирает данные о системах, а затем выявляет серверы командования и управления (C2), которые используют адреса, такие как 'chat5188[.]tk'. При этом BambooToken может атаковать как Windows, так и Linux, расширяя свои возможности за счет подмены DLL-файлов и использования обратных вызовов через MQTT.
Почему это важно для организаций в СНГ
С учетом активного использования IoT в России и других странах СНГ, вероятность подобных атак возрастает. Организации, применяющие системы, аналогичные Tendyron, должны обратить внимание на свои средства защиты: даже небольшая уязвимость может привести к утечке данных или отключению важной инфраструктуры.
Следующий шаг для безопасности — внедрение улучшенных механизмов шифрования и мониторинга сетевого трафика, с учетом использования протоколов MQTT для управления устройствами в автоматизированных системах.