BambooToken utiliza MQTT para controlar sistemas Windows y Linux comprometidos
BambooToken es un malware que usa MQTT para controlar equipos Windows y Linux, con sideloading de DLL y plugins para robar datos.
Texto generado por inteligencia artificial, publicado sin revisión humana. Transparencia IA
Imagen ilustrativa generada con IA
Un framework de malware hasta ahora no documentado, denominado BambooToken, utiliza el protocolo Message Queuing Telemetry Transport para controlar equipos Windows y Linux comprometidos.
Black Lotus Labs, de Lumen Technologies, encontró el malware en VirusTotal a principios de 2026. Desde entonces, la actividad se ha asociado con infraestructuras comprometidas que prestaban servicio a aplicaciones móviles, organizaciones financieras y jurídicas, desarrolladores de software, hoteles, empresas biomédicas y servicios de criptomonedas.
Las cronologías disponibles difieren ligeramente. BleepingComputer informa de que BambooToken opera al menos desde 2023 y describe una versión para Linux observada en diciembre de 2025. The Hacker News señala que la campaña comenzó como muy tarde en febrero de 2023 y que se detectó actividad relacionada hasta julio de 2026.
No se ha identificado de forma concluyente a ningún actor de amenazas. Black Lotus Labs considera que los objetivos son compatibles con una operación de inteligencia alineada con China, aunque esta evaluación no está confirmada.
MQTT separa los equipos infectados de la infraestructura de los operadores
La característica distintiva de BambooToken es el uso de MQTT, un protocolo ligero de publicación y suscripción que se implementa habitualmente en entornos de Internet de las cosas.
En lugar de mantener una sesión directa convencional con un servidor de mando controlado por los atacantes, cada equipo infectado se comunica a través de un broker MQTT. Cada implante se suscribe a temas asociados a un identificador único del equipo. Los operadores publican instrucciones en esos temas, mientras que los sistemas comprometidos envían mensajes de estado e información recopilada a través del broker.
Esta configuración ofrece varias ventajas a los operadores. Los comandos y las respuestas pueden intercambiarse de forma asíncrona, lo que permite al implante reanudar las comunicaciones después de una interrupción temporal de la red. Además, un único broker puede coordinar numerosos clientes comprometidos sin exponer una conexión directa independiente para cada uno.
La arquitectura complica el análisis defensivo, ya que descubrir un endpoint MQTT no revela necesariamente la infraestructura subyacente de los operadores. La campaña también situó los dominios asociados detrás de Cloudflare, lo que ocultó aún más su origen.
Los primeros agentes de BambooToken obtenían la dirección de mando y control de un archivo .DAT y utilizaban una dirección alternativa codificada si el archivo no estaba disponible. Tras conectarse, el implante recopilaba información del equipo y la transmitía a chat5188[.]tk.
A continuación, los operadores podían ordenar al malware que cargara un plugin, detuviera los plugins en ejecución, se terminara a sí mismo o se desconectara del servicio de mando. Otro dominio, api80.c2iznja[.]com, se utilizaba para recopilar y exfiltrar información relacionada con antivirus.
Black Lotus Labs observó un volumen considerable de tráfico alrededor de la infraestructura. Un dominio conectado con la campaña de 2025 entró en la lista de los 500.000 dominios principales de Cloudflare Radar, mientras que un dominio más antiguo alcanzó el millón de dominios principales durante el pico de actividad de 2024. Los investigadores interpretaron esta visibilidad como una señal de que la campaña podría haber infectado sistemas a una escala considerable.
Los operadores pasaron de PowerShell al sideloading de DLL
La primera versión identificada de BambooToken utilizaba un stager de PowerShell que asignaba memoria y ejecutaba la carga maliciosa. Posteriormente, la campaña pasó a utilizar el sideloading de DLL, supuestamente porque los operadores consideraban que activaría menos alertas de las soluciones de detección y respuesta para endpoints.
Las variantes posteriores para Windows utilizan el programa legítimo Tendyron OnKeySrv para cargar una biblioteca maliciosa denominada OnKeyToken_KEB.dll. Una vez cargada, la DLL realiza un inventario del equipo y entra en el bucle de comandos MQTT.
Tendyron OnKey es un producto de infraestructura de clave pública y token USB para autenticación, utilizado para acceder a estaciones de trabajo y realizar operaciones bancarias y financieras. Su fabricante afirma que hay 190 millones de tokens en circulación, incluidos despliegues entre clientes financieros y gubernamentales de China.
No hay indicios de que se haya comprometido el certificado de firma de código o el entorno de compilación de Tendyron. La técnica documentada parece abusar, en cambio, de un binario legítimo capaz de cargar una DLL maliciosa desde una ubicación controlada por el atacante.
Según los informes, BambooToken también se distribuyó suplantando la suite de productividad Kingsoft Office. Sin embargo, se desconoce el vector de acceso inicial de la campaña. Los investigadores no han establecido cómo llegan por primera vez los atacantes a todos los entornos afectados antes de ejecutar el stager o preparar la cadena de sideloading.
No se han divulgado las versiones exactas del software Tendyron OnKey vulnerables o afectadas. No se ha comunicado ningún identificador CVE, parche del proveedor, puntuación CVSS ni clasificación formal de gravedad, y la actividad no se describe como una entrada del catálogo de Vulnerabilidades Explotadas Conocidas de CISA.
Los plugins para Windows y Linux 2.1 permiten una amplia recopilación
BambooToken tiene un diseño modular que permite a los operadores ampliar una infección cargando componentes adicionales. Un plugin para Windows recuperado utilizaba Windows Management Instrumentation para enumerar los productos antivirus instalados y devolver los resultados a la infraestructura de mando.
Los investigadores también encontraron cadenas relacionadas con el registro de teclas, el robo del portapapeles, la grabación del micrófono, el acceso a la webcam y la captura de pantallas. Sin embargo, esas referencias aparecían en una sección inactiva de los datos .rdata del binario.
Por tanto, no hay confirmación de que los operadores de BambooToken desplegaran esas funciones de vigilancia. Podrían corresponder a características abandonadas, desarrollos sin terminar o módulos que no estaban presentes en las muestras disponibles para su análisis.
En diciembre de 2025 se observó una compilación para Linux identificada como BambooToken versión 2.1. Conservaba el canal de control basado en MQTT y recopilaba información exhaustiva sobre el equipo infectado.
El implante para Linux puede abrir un shell de comandos y permite subir, descargar y eliminar archivos. Estas funciones proporcionan al operador acceso directo a los datos y oportunidades para instalar herramientas adicionales o eliminar pruebas. Black Lotus Labs evaluó que la muestra de Linux recuperada aún parecía estar en desarrollo.
La compatibilidad multiplataforma amplía el alcance de la campaña. Los atacantes pueden dirigirse a estaciones de trabajo de empleados y, al mismo tiempo, comprometer servidores backend, sistemas de desarrollo e infraestructuras de aplicaciones que funcionan con Linux.
Las empresas comprometidas se extienden por Asia y Sudamérica
La telemetría de Lumen identificó aproximadamente una docena de entidades empresariales comprometidas, principalmente en Asia y Sudamérica. Entre ellas había sistemas backend de aplicaciones móviles, un hotel de Vietnam, un desarrollador vietnamita de un dispositivo portátil para la gestión del estilo de vida, una empresa biomédica de Argentina y un bufete jurídico chileno.
Entre las demás infraestructuras afectadas había una organización financiera de Malasia, un sitio web de criptomonedas de Lituania y un servidor GitLab de Hong Kong. El acceso a una plataforma de desarrollo como GitLab podría proporcionar una vía hacia el código fuente, las credenciales, los procesos de compilación o los usuarios posteriores del software, aunque no se ha confirmado ningún ataque a la cadena de suministro como consecuencia de ello.
Los investigadores también identificaron direcciones IP de Singapur, Camboya y Vietnam que se comunicaban con un nodo de mando activo. Esas direcciones correspondían a routers MikroTik y DrayTek, lo que indica que la infraestructura observada no se limitaba a endpoints convencionales de Windows y Linux.
La mayoría de las muestras de BambooToken subidas a VirusTotal procedían de espacio de direcciones IP chino. Este patrón es compatible con una operación de recopilación de datos centrada en usuarios de China y países vecinos, aunque la geografía de las subidas de muestras por sí sola no permite establecer la identidad del operador.
Parte de la actividad también podría haber involucrado a usuarios chinos en el extranjero que accedían a servicios de China continental a través del servicio VPN SpeedCN.
La selección de las víctimas sugiere un valor potencial para la recopilación de inteligencia. Las aplicaciones móviles y los dispositivos conectados pueden revelar patrones de comportamiento, mientras que los sistemas hoteleros pueden contener registros de viajes. Los entornos jurídicos y financieros pueden almacenar comunicaciones confidenciales, información sobre transacciones y datos de identidad.
La atribución a China sigue siendo una evaluación
Black Lotus Labs no ha vinculado BambooToken con un grupo concreto ni ha establecido una asociación con un clúster de intrusión identificado. Su evaluación se basa en los objetivos de la campaña y en varios indicadores técnicos o relacionados con la infraestructura.
Entre ellos se encuentran la concentración de muestras en espacio de direcciones chino, el uso del sideloading de DLL y una conexión VPN de SoftEther desde un servidor privado virtual a uno de los nodos de mando.
BambooToken también apareció aproximadamente en el mismo periodo que MQsTTang, una puerta trasera basada en MQTT asociada con Mustang Panda. Los investigadores no encontraron coincidencias operativas entre ambos clústeres. Una posibilidad es que los desarrolladores de BambooToken adoptaran MQTT después de observar su uso en otro contexto, pero no hay pruebas que demuestren esa relación.
MQTT sigue siendo relativamente poco común en el malware frente a los canales HTTP, HTTPS o TCP sin formato. No obstante, su uso legítimo en entornos de IoT y mensajería puede ayudar a que el tráfico malicioso se confunda con el tráfico normal en redes donde se espera este protocolo.
Los defensores deben buscar sideloading y MQTT inesperado
Las organizaciones que utilicen el software Tendyron OnKey deberían examinar las instalaciones de OnKeySrv en busca de DLL sin firmar, introducidas recientemente o inesperadas, especialmente archivos denominados OnKeyToken_KEB.dll. Los equipos de seguridad también deberían revisar la telemetría de carga de módulos, los procesos secundarios inusuales y la ejecución desde directorios en los que los usuarios puedan escribir.
La monitorización de red debería identificar servidores Windows o Linux que establezcan conexiones MQTT cuando no tengan ninguna razón operativa para utilizar el protocolo. Los investigadores deberían inspeccionar destinos de brokers inusuales, suscripciones a temas, actividad de publicación y patrones repetidos de reconexión.
Entre los comportamientos adicionales que conviene investigar se encuentran:
- Conexiones relacionadas con
chat5188[.]tkoapi80.c2iznja[.]com - Procesos de PowerShell que asignen memoria antes de ejecutar código integrado o recuperado
- Consultas WMI que enumeren los productos antivirus instalados
- Shells o transferencias de archivos inesperados en servidores Linux
- Tráfico de SoftEther VPN entre infraestructura VPS y posibles nodos de mando
- Comunicaciones no explicadas desde routers MikroTik o DrayTek
- Tráfico situado detrás de Cloudflare y relacionado con otros indicadores de BambooToken
El tráfico de Cloudflare por sí solo no es un indicador fiable, ya que el servicio admite grandes volúmenes de infraestructura legítima. Del mismo modo, la actividad MQTT debe evaluarse en función del rol normal de cada sistema.
A falta de un parche divulgado o de una versión afectada confirmada de OnKey, los defensores deben recurrir actualmente a la detección basada en comportamientos, las comprobaciones de integridad de DLL, la telemetría de red y la investigación de endpoints. Los sistemas que den soporte a actividades de desarrollo, finanzas, hostelería, aplicaciones móviles y dispositivos conectados requieren una vigilancia especial.
Fuentes
Este artículo es una reelaboración original basada en las siguientes fuentes.
