BambooToken 恶意软件借 MQTT 控制 Windows 与 Linux 主机
研究人员披露了一个名为 BambooToken 的恶意软件框架:至少从 2023 年起活动,2024 至 2025 年开发的变种改用 MQTT 协议与 Windows、Linux 主机通信,约十几家企业实体被入侵。报告没有提供补丁信息,修复状态仍待官方说明。
作者:核流编辑 · 栏目:系统
一个此前未被公开记录的恶意软件框架 BambooToken 至少从 2023 年起活动,新的变种把指令通道换成了 MQTT 协议。据该媒体报道,相关细节来自 Lumen 研究部门 Black Lotus Labs 的一份报告。受影响的机器包括移动应用、法律与金融服务、软件开发等业务使用的服务器,攻击目标里还有 Windows 与 Linux 主机。上述发现尚未获得厂商或监管机构的公开确认,依据目前只有这一份报告。 MQTT 如何充当指令通道 MQTT 是给物联网设备设计的轻量消息协议,消息依靠中心 broker 与 topic 转发,发布者和订阅者之间不需要直接连接。受感染主机订阅带唯一标识符的 topic,攻击者向同一 topic 发布待执行的命令。恶意软件再通过 broker 回传状态与系统信息,并从订阅的 topic 收取操作指令。 这条通道有两个好处。受感染系统不必直连攻击者的基础设施,规避检测和维持存活都更容易;消息可以异步收发,网络临时中断时操作不易掉线。用 MQTT 做命令控制谈不上新颖,安全公司 ESET 曾在 2023 年记录过一个思路相近的后门 MQsTTang,两者没有已知关联。 投递手法与被入侵的企业类型 研究人员称,攻击者用两种方式投放恶意代码:借数字签名的 Tendyron OnKey USB-token 软件做侧加载,或者伪装成金山办公套件。他们恢复的一个插件会枚举受感染主机上的杀毒产品,把结果回传到 C2。 样本字符串还指向键盘记录、剪贴板窃取、录音、摄像头拍摄和截屏功能。这些字符串取自样本的死代码区,研究人员无法确定对应模块是否真实存在、有没有在攻击中用过,还是仍处于开发阶段。 最新的 Linux 变种是 BambooToken 2.1,观察时间为 2025 年 12 月。它同样使用 MQTT,可收集大量系统信息并派生命令行 shell。操作者还能上传、下载和删除文件。Black Lotus Labs 称,这个 Linux 样本似乎仍在开发中。 遥测数据指向约 十几家被入侵的企业实体,多数位于亚洲和南美。报告点名的类型包括以下几类: 酒店与生物医药公司 律师事务所与一家金融组织 立陶宛的一个加密货币网站 受波及最多的是移动应用的后端服务器,另有一台香港的 GitLab 服务器被攻陷,研究人员认为它可能成为供应链攻击的立足点。研究团队还推测,部分活动可能针对通过 SpeedCN VPN 访问大陆服务的海外中文用户。 归因并不明确。研究人员未能把活动对应到特定威胁行为者,只说目标选择模式与中国相关的行动一致。 修复进展仍待说明 报告没有给出补丁,也没有列出受影响版本或厂商修复时间表。BambooToken 的清除与修复状态尚不明确,需要等待官方说明。研究人员已公布与这轮活动相关的失陷指标 IoC,用来帮助防御方检测和阻断攻击。 目前能确认的影响范围仍以报告披露的行业与地区为限。修复与缓解进展要看厂商是否确认样本关联并给出查杀方案,在此之前,未获官方确认的结论不宜当作定论。 参考资料 BleepingComputer — BambooToken malware controls Windows and Linux systems via MQTT