BambooToken: Malware đa nền tảng sử dụng giao thức MQTT để kiểm soát hệ thống Windows và Linux
Các nhà nghiên cứu an ninh mạng vừa phát hiện BambooToken, một loại malware đa nền tảng mới sử dụng giao thức MQTT để điều khiển từ xa các hệ thống Windows và Linux. Chiến dịch này đã hoạt động từ...
- Giọng nữ Bắc
Các nhà nghiên cứu an ninh mạng vừa công bố chi tiết về một chiến dịch tấn công đa nền tảng mới, sử dụng giao thức Message Queueing Telemetry Transport (MQTT) làm kênh liên lạc để kiểm soát các hệ thống Windows và Linux.
Loại malware mới này, được đặt tên là BambooToken, được cho là đã hoạt động ít nhất từ tháng 2 năm 2023 và được sử dụng trong các cuộc tấn công nhắm vào các tổ chức trên khắp châu Á và Nam Mỹ. Hoạt động liên quan đến malware này vẫn được phát hiện gần đây nhất vào tháng 7 năm 2026.
Lumen Black Lotus Labs cho biết họ đã phát hiện malware chưa từng được ghi nhận này trên VirusTotal vào đầu năm 2026. Các bằng chứng cho thấy đây là một tác nhân đe dọa có kỹ năng cao, đã hoạt động mà không bị phát hiện cho đến nay. Vector lây nhiễm ban đầu được sử dụng để phát tán BambooToken vẫn chưa được xác định rõ.
“Tác nhân này đã sử dụng phần mềm ‘OnKey’ của Tendyron để sideload các agent vào các máy mục tiêu,” Black Lotus Labs cho biết trong một báo cáo chia sẻ với The Hacker News. “Tendyron sản xuất các token dựa trên phần cứng được sử dụng trong các môi trường bảo mật cao để xác minh danh tính người dùng khi truy cập workstation. Trang web của họ liệt kê các khách hàng trong lĩnh vực tài chính và chính phủ Trung Quốc, cùng nhiều ngành khác.”
Tendyron OnKey là một thiết bị xác thực và token bảo mật USB Public Key Infrastructure (PKI) thế hệ thứ hai, được thiết kế để bảo vệ các giao dịch ngân hàng và tài chính trực tuyến. Trên trang web của mình, Tendyron tuyên bố có 190 triệu token đang được lưu hành.
Mặc dù cả chứng chỉ ký mã của Tendyron lẫn môi trường xây dựng của họ đều không bị xâm phạm liên quan đến hoạt động này, nhưng có nghi ngờ rằng các đối tượng tấn công đang dựa vào một binary dễ bị DLL sideloading để kích hoạt cuộc tấn công trong các mạng mục tiêu, nơi có khả năng đã cài đặt chương trình này.
Ngoài ra, hầu hết các mẫu BambooToken đã được tải lên nền tảng VirusTotal từ không gian địa chỉ IP của Trung Quốc, cho thấy một chiến dịch thu thập dữ liệu nhắm vào người dùng trong nước và các quốc gia lân cận.
Việc sử dụng MQTT, một giao thức mạng publish-subscribe nhẹ, cho hoạt động command-and-control (C2) từ xa không phải là một hiện tượng mới. Ngay từ tháng 1 năm 2023, nhóm hacker quốc gia Trung Quốc Mustang Panda đã được quan sát sử dụng một backdoor có tên MQsTTang, cũng sử dụng giao thức nhắn tin IoT để tìm nạp và thực thi các lệnh trên các máy chủ bị xâm nhập.
Ngoài MQsTTang, cho đến nay chỉ có một vài chiến dịch khác đã sử dụng MQTT:
- Một malware Android có tên Tizi có thể thu thập dữ liệu nhạy cảm từ các ứng dụng nhắn tin và mạng xã hội khác nhau, cũng như sử dụng HTTPS hoặc MQTT cho C2 để đạt được mục tiêu của nó.
- Một malware loader có tên WailingCrab (hay còn gọi là WikiLoader) được phân phối qua các email lừa đảo liên quan đến giao hàng. Nó được cho là của một nhóm tội phạm mạng có tên Bamboo Spider.
- Một malware công nghệ vận hành (OT) có tên IOCONTROL (hay còn gọi là OrpaCrab) đã nhắm mục tiêu vào các hệ thống IoT và SCADA ở Israel và Hoa Kỳ.
Các phiên bản đầu tiên của agent BambooToken hoạt động bằng cách trích xuất server C2 từ một tệp .DAT, hoặc quay lại một server được mã hóa cứng nếu tệp không được tìm thấy. Sau khi hoàn thành bước này, malware tiến hành thu thập chi tiết hệ thống và truyền chúng đến server C2 (“chat5188[.]tk”). Đáp lại, server sẽ gửi các lệnh để tải một plugin, dừng tất cả các plugin, chấm dứt việc thực thi malware và ngắt kết nối khỏi server C2.
Các phiên bản tiếp theo của malware sideload một phiên bản độc hại của DLL (“OnKeyToken_KEB.dll”) được sử dụng bởi chương trình Tendyron OnKeySrv để liệt kê host và đi vào một vòng lặp lệnh sử dụng MQTT cho C2. Tính đến tháng 12 năm 2025, BambooToken đã mở rộng phạm vi để nhắm mục tiêu cả các host Linux trong khi vẫn dựa vào MQTT.
“Phiên bản đầu tiên của BambooToken được khởi tạo thông qua một script PowerShell,” Ryan English, kỹ sư an ninh thông tin tại Lumen Technologies Black Lotus Labs, nói với The Hacker News. “Script PowerShell sẽ hoạt động như một ‘stager’ bằng cách cấp phát bộ nhớ và sau đó chạy tệp độc hại. Chúng tôi đánh giá rằng sideloading có khả năng kích hoạt ít cảnh báo EDR hơn, vì vậy khi chiến dịch phát triển, TTPs (Tactics, Techniques, and Procedures) của các tác nhân đe dọa cũng thay đổi theo.”
BambooToken được trang bị để thu thập thông tin host mở rộng và cung cấp một plugin antivirus cho Windows, sử dụng framework Windows Management Instrumentation (WMI) để thu thập chi tiết về các sản phẩm antivirus được cài đặt trên máy và gửi chúng đến server C2 (“api80.c2iznja[.]com”).
“Các domain được sử dụng Cloudflare làm proxy cho cơ sở hạ tầng của chúng,” Black Lotus Labs cho biết. “Một domain liên quan đến chiến dịch năm 2025 gần đây đã lọt vào top 500.000 domain trên Cloudflare Radar. Domain cũ hơn xếp hạng trong top 1 triệu vào thời điểm hoạt động cao điểm năm 2024, cho thấy sự lây nhiễm rộng rãi trên các chiến dịch cho cụm hoạt động này.”
Bộ phận nghiên cứu mối đe dọa của Lumen cũng cho biết họ đã xác định các địa chỉ IP được định vị địa lý tại Singapore, Campuchia và Việt Nam đang liên lạc với một trong các node C2 đang hoạt động. Các địa chỉ IP này tương ứng với các router MikroTik và DrayTek. Ngoài ra, hàng chục thực thể bị xâm nhập đã được phát hiện ở châu Á và Nam Mỹ.
Phần lớn các server bị xâm nhập liên quan đến các ứng dụng di động, cũng như một server GitLab ở Hồng Kông và một công ty Việt Nam đang phát triển thiết bị quản lý lối sống di động. Các mục tiêu khác bao gồm một khách sạn ở Việt Nam, một công ty y sinh ở Argentina, một công ty luật ở Chile, một trang web tiền điện tử ở Lithuania và một tổ chức tài chính Malaysia.
Hiện tại vẫn chưa rõ ai đứng sau hoạt động này. Tuy nhiên, việc sử dụng DLL sideloading, cùng với kết nối SoftEther VPN có nguồn gốc từ một Virtual Private Server (VPS) đến một trong các node C2, cho thấy mối liên hệ với Trung Quốc.
Một khía cạnh thú vị khác đáng được đề cập là cả MQsTTang và BambooToken đều xuất hiện cùng thời điểm vào đầu năm 2023. Mặc dù không có bằng chứng về sự trùng lặp giữa hai cụm hoạt động đe dọa này, Lumen cho biết có thể tác nhân đe dọa đã học hỏi từ chiến thuật của Mustang Panda để cập nhật malware của riêng mình nhằm hỗ trợ MQTT trong các phiên bản sắp tới.
“Việc sử dụng MQTT để kiểm soát nhiều client từ một điểm trung tâm, kết hợp với định tuyến qua Cloudflare, cho phép hoạt động quy mô lớn thông qua một phương pháp giao tiếp phi truyền thống,” Lumen kết luận.
“Chúng tôi tin rằng việc nhắm mục tiêu của chiến dịch này hỗ trợ thu thập dữ liệu rộng rãi. Các ứng dụng di động và đồng hồ thông minh kết nối với mạng di động có thể cho phép phân tích hành vi; nhắm mục tiêu vào các tổ chức tài chính có thể làm lộ dữ liệu giao dịch, và tấn công các hệ thống khách sạn có thể tiết lộ lịch sử và kế hoạch du lịch.”
Nguồn tham khảo: The Hacker News


No Comment! Be the first one.