El malware BambooToken controla sistemas Windows y Linux a través de MQTT
También cubierto por: The Hacker News
Un nuevo y desconocido framework de código malicioso llamado BambooToken, activo desde el año pasado, ha incorporado el protocolo MQTT para gestionar sistemas operativos Windows y Linux. Esta variante que emplea dicho protocolo fue desarrollada entre dos mil veinticuatro y dos mil veinticinco, afectando a servidores de aplicaciones móviles, además de servicios jurídicos, financieros y de desarrollo de software.
El uso de este protocolo ligero, típicamente empleado en dispositivos de internet de las cosas, permite que las máquinas comprometidas se suscriban a canales específicos sin enlazarse de forma directa con la infraestructura del atacante. De este modo, los operadores envían instrucciones y los equipos afectados responden con datos del sistema y estados a través de un intermediario central, lo que aporta mayor resistencia, capacidad de evasión y operaciones asíncronas ante interrupciones de la red.
La infección se produce mediante la carga lateral a través del software firmado digitalmente de un token USB o imitando a una suite ofimática. Los expertos localizaron componentes para examinar programas antivirus, así como fragmentos orientados a registrar pulsaciones, robar portapapeles y capturar audio, cámara o pantallas, aunque advierten que estos últimos corresponden a código inactivo y podría tratarse de funciones en desarrollo, al igual que una variante reciente para Linux observada en diciembre del periodo analizado.
Las detecciones alcanzaron a cerca de una docena de entidades corporativas, principalmente en América del Sur y Asia, abarcando hoteles, empresas biomédicas, bufetes, una organización financiera, un sitio de criptomonedas y servidores de aplicaciones móviles, incluyendo un servidor comprometido en Hong Kong. Aunque no se pudo vincular la campaña con un grupo específico, los patrones de ataque coinciden con operaciones alineadas con China, y se han compartido indicadores de compromiso para facilitar la defensa.
Resumen generado con IA (Gemini) a partir del artículo original. No es una cita textual — consultá la fuente para el texto exacto.