BambooToken Malware: MQTT-Based Control Over Linux and Windows
- Malware BambooToken usa MQTT para controlar sistemas Windows y Linux desde 2023.
- Ataques dirigidos a organizaciones en Asia y Suramérica.
- Recomendaciones: monitorear MQTT brokers y revisar logs de conexión.
Descubrimiento de BambooToken y campaña activa
Ciberseguridad researchers han revelado una campaña multiplataforma que emplea MQTT como canal de comunicación para controlar dispositivos. El malware, codenombrado BambooToken, opera desde febrero de 2023 y ha afectado organizaciones en Asia y Suramérica. Los atacantes utilizan exploits de cero día para implantar backdoors en endpoints, permitiendo el control remoto mediante protocolos MQTT.
Técnica de operación: MQTT como canal de control
BambooToken explota vulnerabilidades en routers y firewalls para establecer conexiones MQTT en puertos no estándar. Los payloads incluyen shellcode que inicia un daemon de control, permitiendo el envío de comandos a través de una botnet. Los investigadores detectaron la presencia de reverse shells y keyloggers en sistemas infectados. Para verificar, ejecutar
sudo netstat -tulnp | grep 1883 para identificar conexiones MQTT activas.Mitigación y detección técnica
Configurar firewalls para bloquear puertos MQTT no autorizados y monitorear logs de conexión. Revisar procesos sospechosos con
ps aux | grep -i mqtt. Aplicar parches de seguridad en dispositivos IoT y validar la integridad de los daemons mediante sudo systemctl status mosquitto. Los threat actors han utilizado técnicas de bypass de sandbox para evadir detección.Preguntas frecuentes
¿Cómo detectar una infección por BambooToken? Revisar logs de conexión MQTT y monitorear procesos sospechosos con ps aux.
¿Qué parches son críticos para mitigar el riesgo? Actualizar firmware de routers y aplicar patches de seguridad en sistemas Linux.
0 Comentarios