BambooToken использует MQTT для управления Windows и Linux
BambooToken, многоплатформенное семейство вредоносного ПО, активно как минимум с февраля 2023 года. Оно нацелено преимущественно на системы Windows и Linux в Азии, а также на отдельных жертв в Южной Америке. Среди них были бэкенды мобильных приложений, разработчики программного обеспечения и носимых устройств, финансовые и юридические организации, отель, сайт, связанный с криптовалютой, и сервер GitLab. Деятельность, по всей видимости, направлена на получение широкого доступа и сбор данных, потенциально затрагивая цепочки поставок.
Подмена библиотек и переход на MQTT
Вредоносное ПО для Windows первоначально использовало HTTP-канал управления и могло внедряться в память процессом Update.log. В более поздних версиях применялась подмена DLL через Tendyron OnKey, легитимное приложение для USB-токенов, широко используемое в банковском и государственном секторах Китая. Вредоносный компонент носил имя OnKeyToken_KEB.dll. Другой образец маскировался под программное обеспечение Kingsoft Office.
Исследователи не обнаружили свидетельств компрометации подписывающих сертификатов или сред сборки легитимных разработчиков. По их оценке, злоумышленники, вероятно, эксплуатировали уязвимые потоки выполнения и доверенное программное обеспечение, уже присутствующее на целевых системах.
Начиная с 2024 года BambooToken использует для управления протокол MQTT. Вредоносное ПО применяет темы публикации и подписки, а также инфраструктуру брокеров. Варианты для Windows и Linux подписываются на глобальные темы и темы, специфичные для GUID, периодически публикуя статус хоста и идентификаторы.
Версия для Linux может переводить себя в режим демона. Она использует информацию C2, декодированную с помощью XOR, и встроенные GUID. Инфраструктура кампании включала службы MQTT на портах 1883, 2883 и 8883. Среди связанных с ней доменов были chat5188[.]tk и c2iznja[.]com, которые часто проксировались через Cloudflare.
Команды и сбор сведений о системе
Поддерживаемые BambooToken команды включают:
- выполнение командной строки;
- загрузку файлов;
- скачивание файлов;
- удаление файлов;
- завершение процессов;
- сбор информации о хосте.
Перечисление охватывает:
- сведения об операционной системе;
- идентификаторы аппаратного обеспечения;
- информацию о BIOS и серийные номера;
- MAC-адреса;
- данные о ЦП и памяти;
- идентификаторы процессов и потоков;
- архитектуру;
- информацию о программном обеспечении.
Связанный плагин антивирусного модуля использует WMI для определения установленных средств защиты. Результаты отправляются на HTTP-конечную точку с XOR-обфускацией.
Неиспользуемые строки указывают на запланированные или частично реализованные плагины для:
- регистрации нажатий клавиш;
- кражи содержимого буфера обмена;
- записи аудио;
- захвата изображения с веб-камеры;
- создания скриншотов рабочего стола.
Наблюдения за сетевой активностью
Телеметрия показала предположительную эксплуатацию или сканирование открытых служб SNMP на маршрутизаторах, в частности на устройствах MikroTik и DrayTek в Сингапуре, Камбодже и Вьетнаме. За этой активностью следовали устойчивые MQTT-связи с C2.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



