BookinglyTech News
Ciberseguridad

BambooToken, un framework de malware que da órdenes a Windows y Linux por MQTT

Black Lotus Labs documenta una campaña activa desde 2023 que usa el protocolo de mensajería de IoT como canal de mando y deja un servidor GitLab comprometido en Hong Kong.

3 min de lecturaBleepingComputer0 vistas

Un framework de malware hasta ahora desconocido, bautizado como BambooToken, lleva activo desde al menos 2023 y ha adoptado MQTT como canal de mando y control contra equipos Windows y Linux. Lo documenta Black Lotus Labs, el brazo de investigación de Lumen, que sitúa las variantes con MQTT entre 2024 y 2025 y ha identificado alrededor de una docena de organizaciones comprometidas, casi todas en Asia y Sudamérica.

Por qué MQTT

MQTT es un protocolo de mensajería ligero pensado para dispositivos IoT. En vez de conexiones directas, todo pasa por un broker central y por canales llamados topics: unos publican, otros se suscriben. Aquí la máquina infectada se suscribe a los topics de su identificador único y el atacante publica en ellos las órdenes que debe ejecutar. El host no habla nunca con la infraestructura del atacante, lo que complica el bloqueo por IP o dominio y da margen de maniobra al operador. Además, la comunicación puede ser asíncrona, así que un corte temporal de red no rompe la operación.

La técnica no es nueva: ESET ya describió en 2023 un backdoor sin relación con este, MQsTTang, que hacía algo parecido. Lo llamativo es el uso sostenido y el desarrollo paralelo en dos plataformas.

Distribución y capacidades

La entrada al sistema fue por carga lateral a través de un software firmado digitalmente para tokens USB, Tendyron OnKey, o suplantando la suite ofimática Kingsoft Office. Los investigadores recuperaron un plugin que enumera los productos antivirus del equipo infectado y devuelve la lista al C2. También aparecieron cadenas que apuntan a registro de teclas, robo de portapapeles, grabación de audio, captura de webcam y capturas de pantalla. Eso sí, todo estaba en una sección de código muerto, así que no se puede asegurar que esos módulos llegaran a usarse en ataques o siguieran en desarrollo.

La variante más reciente es Linux, BambooToken 2.1, observada en diciembre de 2025. Usa MQTT igual, recopila información del sistema, puede abrir un shell de comandos y permite al operador subir, descargar y borrar archivos. Aun así, los analistas la describen como todavía en desarrollo.

Entre los afectados hay hoteles, empresas biomédicas, despachos de abogados, una organización financiera y un sitio de criptomonedas en Lituania. La mayoría de los servidores comprometidos eran la infraestructura backend de aplicaciones móviles. También cayó un servidor GitLab en Hong Kong, lo que abre la puerta a ataques de cadena de suministro. Lumen plantea que parte de la actividad apuntaba a usuarios chinos en el extranjero que accedían a servicios del continente a través de la VPN SpeedCN.

No hay atribución a un actor concreto ni a un grupo conocido. Los patrones de objetivo encajan con operaciones alineadas con China, según los investigadores, que han publicado los indicadores de compromiso para que los defensores puedan detectar y bloquear la actividad. Queda por ver si la variante de Linux sale del desarrollo y si aparecen más servidores de desarrollo comprometidos, que es donde más daño haría un framework de este tipo.