BambooToken использует MQTT для управления Windows и Linux

BambooToken, многоплатформенное семейство вредоносного ПО, активно как минимум с февраля 2023 года. Оно нацелено преимущественно на системы Windows и Linux в Азии, а также на отдельных жертв в Южной Америке. Среди них были бэкенды мобильных приложений, разработчики программного обеспечения и носимых устройств, финансовые и юридические организации, отель, сайт, связанный с криптовалютой, и сервер GitLab. Деятельность, по всей видимости, направлена на получение широкого доступа и сбор данных, потенциально затрагивая цепочки поставок.

Подмена библиотек и переход на MQTT

Вредоносное ПО для Windows первоначально использовало HTTP-канал управления и могло внедряться в память процессом Update.log. В более поздних версиях применялась подмена DLL через Tendyron OnKey, легитимное приложение для USB-токенов, широко используемое в банковском и государственном секторах Китая. Вредоносный компонент носил имя OnKeyToken_KEB.dll. Другой образец маскировался под программное обеспечение Kingsoft Office.

Исследователи не обнаружили свидетельств компрометации подписывающих сертификатов или сред сборки легитимных разработчиков. По их оценке, злоумышленники, вероятно, эксплуатировали уязвимые потоки выполнения и доверенное программное обеспечение, уже присутствующее на целевых системах.

Начиная с 2024 года BambooToken использует для управления протокол MQTT. Вредоносное ПО применяет темы публикации и подписки, а также инфраструктуру брокеров. Варианты для Windows и Linux подписываются на глобальные темы и темы, специфичные для GUID, периодически публикуя статус хоста и идентификаторы.

Версия для Linux может переводить себя в режим демона. Она использует информацию C2, декодированную с помощью XOR, и встроенные GUID. Инфраструктура кампании включала службы MQTT на портах 1883, 2883 и 8883. Среди связанных с ней доменов были chat5188[.]tk и c2iznja[.]com, которые часто проксировались через Cloudflare.

Команды и сбор сведений о системе

Поддерживаемые BambooToken команды включают:

  • выполнение командной строки;
  • загрузку файлов;
  • скачивание файлов;
  • удаление файлов;
  • завершение процессов;
  • сбор информации о хосте.

Перечисление охватывает:

  • сведения об операционной системе;
  • идентификаторы аппаратного обеспечения;
  • информацию о BIOS и серийные номера;
  • MAC-адреса;
  • данные о ЦП и памяти;
  • идентификаторы процессов и потоков;
  • архитектуру;
  • информацию о программном обеспечении.

Связанный плагин антивирусного модуля использует WMI для определения установленных средств защиты. Результаты отправляются на HTTP-конечную точку с XOR-обфускацией.

Неиспользуемые строки указывают на запланированные или частично реализованные плагины для:

  • регистрации нажатий клавиш;
  • кражи содержимого буфера обмена;
  • записи аудио;
  • захвата изображения с веб-камеры;
  • создания скриншотов рабочего стола.

Наблюдения за сетевой активностью

Телеметрия показала предположительную эксплуатацию или сканирование открытых служб SNMP на маршрутизаторах, в частности на устройствах MikroTik и DrayTek в Сингапуре, Камбодже и Вьетнаме. За этой активностью следовали устойчивые MQTT-связи с C2.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии: