BambooToken Malware: MQTT-Based Control Over Linux and Windows
En síntesis:
  • Malware BambooToken usa MQTT para controlar sistemas Windows y Linux desde 2023.
  • Ataques dirigidos a organizaciones en Asia y Suramérica.
  • Recomendaciones: monitorear MQTT brokers y revisar logs de conexión.

Descubrimiento de BambooToken y campaña activa

Ciberseguridad researchers han revelado una campaña multiplataforma que emplea MQTT como canal de comunicación para controlar dispositivos. El malware, codenombrado BambooToken, opera desde febrero de 2023 y ha afectado organizaciones en Asia y Suramérica. Los atacantes utilizan exploits de cero día para implantar backdoors en endpoints, permitiendo el control remoto mediante protocolos MQTT.

Técnica de operación: MQTT como canal de control

BambooToken explota vulnerabilidades en routers y firewalls para establecer conexiones MQTT en puertos no estándar. Los payloads incluyen shellcode que inicia un daemon de control, permitiendo el envío de comandos a través de una botnet. Los investigadores detectaron la presencia de reverse shells y keyloggers en sistemas infectados. Para verificar, ejecutar

sudo netstat -tulnp | grep 1883
para identificar conexiones MQTT activas.

Mitigación y detección técnica

Configurar firewalls para bloquear puertos MQTT no autorizados y monitorear logs de conexión. Revisar procesos sospechosos con

ps aux | grep -i mqtt
. Aplicar parches de seguridad en dispositivos IoT y validar la integridad de los daemons mediante
sudo systemctl status mosquitto
. Los threat actors han utilizado técnicas de bypass de sandbox para evadir detección.

Preguntas frecuentes

¿Cómo detectar una infección por BambooToken? Revisar logs de conexión MQTT y monitorear procesos sospechosos con ps aux.

¿Qué parches son críticos para mitigar el riesgo? Actualizar firmware de routers y aplicar patches de seguridad en sistemas Linux.

Vía info@thehackernews.com (The Hacker News)

0 Comentarios