КИБЕРБЕЗОПАСНОСТЬ

BambooToken взял MQTT: новый C2 для Windows и Linux

С 2024-2025 годов BambooToken использует MQTT для управления Windows и Linux-хостами: под ударом серверы приложений, финтех и GitLab.

✍️ Редакция iTech News | 16.09.2026 | ⏱ 4 мин | Источник: BleepingComputer
🕵

Малварь BambooToken, активная как минимум с 2023 года, научилась управлять Windows- и Linux-системами через MQTT — протокол, который обычно ждут в IoT, а не в корпоративном бэкэнде. Для русскоязычных IT-команд это неприятный сигнал: легковесная телеметрия и брокеры сообщений снова оказываются не только удобной инфраструктурой, но и тихим транспортом для C2.

О новом фреймворке сообщает BleepingComputer со ссылкой на исследование Black Lotus Labs, исследовательского подразделения Lumen. По данным исследователей, варианты BambooToken, созданные в 2024-2025 годах, использовали MQTT для связи с зараженными Windows- и Linux-хостами. Среди целей оказались серверы, связанные с мобильными приложениями, юридическими и финансовыми сервисами, разработкой ПО и другой корпоративной инфраструктурой.

Схема выглядит аккуратно и потому опасно. MQTT работает через центральный брокер и каналы, которые называются topics: одни участники публикуют сообщения, другие на них подписываются. В случае BambooToken зараженная машина подписывается на темы, связанные с уникальным идентификатором, а оператор отправляет команды через те же каналы. Ответы, системная информация и статусы уходят обратно через брокер. Прямого соединения с инфраструктурой атакующего нет, а значит, защитникам сложнее выстроить привычную цепочку: вот зараженный хост, вот подозрительный C2, вот блокировка.

MQTT сам по себе не новость и не вредоносная технология. Его любят за компактность, простую модель publish/subscribe и устойчивость в сетях, где связь может пропадать. Именно эти свойства и пригодились операторам BambooToken: команды можно доставлять асинхронно, зараженный узел не обязан постоянно держать прямой канал с управляющим сервером, а трафик может выглядеть как очередная интеграция или телеметрия. В 2023 году ESET уже описывала другой бэкдор, MQsTTang, который тоже использовал MQTT, но Black Lotus Labs не связывает его с BambooToken.

Варианты заражения тоже не выглядят экзотикой из лаборатории. Исследователи пишут о сайдлоадинге через цифрово подписанное ПО Tendyron OnKey USB-token, а также о маскировке под офисный пакет Kingsoft Office. Такой подход неприятен тем, что бьет по доверию к легитимным продуктам и привычным установщикам. Для SOC это классический серый участок: файл может идти рядом с нормальным ПО, подпись может усыплять бдительность, а полезная нагрузка раскрывается уже после запуска.

Black Lotus Labs восстановила плагин BambooToken, который перечисляет антивирусные продукты на зараженном хосте и отправляет результат оператору. В коде также нашли строки, указывающие на возможные функции кейлоггинга, кражи содержимого буфера обмена, записи аудио, захвата изображения с веб-камеры и создания скриншотов. Но здесь важна аккуратность: эти следы были обнаружены в «мертвом коде», поэтому исследователи не утверждают, что соответствующие модули реально применялись в атаках. Возможно, их разрабатывали, тестировали или забросили. Для защитников разница есть, но вывод все равно неприятный: архитектура фреймворка явно рассчитана не на один трюк.

Самый свежий связанный образец — Linux-вариант BambooToken 2.1, замеченный в декабре 2025 года. Он тоже использует MQTT, собирает подробную системную информацию, умеет запускать командную оболочку и дает операторам базовые файловые операции: загрузить, скачать или удалить файл. При этом Lumen осторожно пишет, что Linux-версия все еще выглядела как находящаяся в разработке. То есть это не обязательно зрелый «комбайн», но уже достаточно рабочий инструмент, чтобы относиться к нему серьезно.

По телеметрии Lumen, речь идет примерно о дюжине скомпрометированных корпоративных организаций. Большинство находились в Азии и Южной Америке, среди жертв упоминаются гостиницы, биомедицинские компании, юридические фирмы, финансовая организация и криптовалютный сайт в Литве. Отдельный нервный пункт — серверы, связанные с бэкендом мобильных приложений: именно они чаще всего оказывались среди затронутых систем. Еще один эпизод касается GitLab-сервера в Гонконге, что открывает куда более неприятный сценарий — закрепление в инфраструктуре разработки и потенциальную подготовку supply chain-атаки.

Атрибуция пока остается осторожной. Black Lotus Labs не привязала активность BambooToken к конкретной известной группировке, но указывает, что паттерны целей похожи на операции, связанные с интересами Китая. Есть и гипотеза о фокусе на зарубежных китайских пользователях, которые обращались к сервисам материкового Китая через SpeedCN VPN. Это именно гипотеза, а не железобетонное обвинение: в нормальной киберразведке такие различия важны, даже если в корпоративном чате очень хочется написать «понятно, кто это».

Практический вывод для разработчиков и бизнеса простой: MQTT-трафик больше нельзя автоматически списывать в категорию «это просто IoT или внутренняя телеметрия». Если в инфраструктуре есть брокеры сообщений, стоит проверить, какие клиенты к ним подключаются, как называются topics, есть ли неожиданные подписчики, нет ли аномальных публикаций со стороны серверов, которые не должны общаться по MQTT. Для команд, отвечающих за мобильный бэкенд, GitLab, сборочные серверы и легитимные установщики, это особенно важная проверка: малварь BambooToken показывает, что атакующим интересны не только рабочие станции, но и узлы, через которые можно дотянуться до пользователей, релизов и доверенных цепочек поставки.

История BambooToken хорошо ложится в более широкий тренд: C2-инфраструктура маскируется под нормальные протоколы и сервисные паттерны, а вредоносная логика все чаще живет там, где у бизнеса уже есть «разрешенный» трафик. Следующий вопрос для защитников не в том, блокировать ли MQTT целиком, а в том, умеет ли компания отличать собственную полезную асинхронность от чужой команды на выполнение shell.

Поделиться: Telegram X LinkedIn