Introducción

Investigadores en ciberseguridad han revelado detalles sobre BambooToken, un malware que emplea el protocolo Message Queueing Telemetry Transport (MQTT) para controlar sistemas operativos Windows y Linux. Este malware, activo desde al menos febrero de 2023, ha sido utilizado en ataques dirigidos a diversas organizaciones en Asia y Sudamérica. La actividad relacionada con BambooToken se ha detectado recientemente, lo que indica su continua evolución y peligrosidad.

Origen y descubrimiento

Lumen Black Lotus Labs descubrió este malware en VirusTotal a principios de 2026, identificando que se trata de una amenaza sofisticada que ha logrado operar sin ser detectada hasta ahora. Según el informe de Black Lotus Labs, los atacantes han utilizado el software OnKey de Tendyron para introducir agentes maliciosos en máquinas objetivo. Tendyron es conocido por ofrecer tokens de seguridad utilizados en entornos de alta seguridad, lo que plantea serias preocupaciones sobre la integridad de sus productos.

Mecanismo de funcionamiento

BambooToken utiliza un método de DLL sideloading para ejecutar su código malicioso, aprovechando vulnerabilidades en el software de Tendyron. Aunque no se ha comprometido el certificado de firma de código de Tendyron, se sospecha que los operadores del malware se benefician de un binario vulnerable para activar el ataque en redes donde el programa está instalado.

La mayoría de las muestras de BambooToken han sido subidas a VirusTotal desde direcciones IP chinas, lo que sugiere una campaña de recolección de datos dirigida a usuarios en China y países vecinos. El uso de MQTT como protocolo de comando y control (C2) permite a los atacantes gestionar sus operaciones de manera eficiente.

Comparación con otras amenazas

El uso de MQTT no es nuevo en el ámbito de la ciberseguridad. En enero de 2023, el grupo de hackers estatal chino Mustang Panda fue observado utilizando un backdoor denominado MQsTTang que también empleaba este protocolo para ejecutar comandos en sistemas comprometidos. Otros ejemplos de malware que han utilizado MQTT incluyen Tizi, un malware para Android, y WailingCrab, un cargador de malware distribuido a través de correos electrónicos temáticos de envío.

Evolución y objetivos

Las versiones iniciales del agente BambooToken extraen el servidor C2 de un archivo .DAT, o recurren a un servidor codificado si no se encuentra el archivo. Una vez que el malware recopila detalles del sistema, los transmite al servidor C2, que responde enviando comandos para cargar o detener plugins y desconectar el malware.

Desde diciembre de 2025, BambooToken ha ampliado su alcance para atacar también a sistemas Linux, manteniendo su uso de MQTT. Este malware es capaz de recopilar información extensa sobre los hosts y de enviar un plugin antivirus para Windows, utilizando el marco Windows Management Instrumentation (WMI) para identificar productos antivirus instalados.

Infraestructura y objetivos comprometidos

Los dominios utilizados por BambooToken a menudo emplean Cloudflare como proxy, lo que facilita la operación a gran escala. Black Lotus Labs ha identificado direcciones IP geolocalizadas en Singapur, Camboya y Vietnam que se comunican con nodos C2 activos, implicando a diversos routers comprometidos.

Entre las entidades afectadas se encuentran aplicaciones móviles, un servidor GitLab en Hong Kong, una empresa vietnamita de dispositivos de gestión de estilo de vida, y otras organizaciones como un hotel en Vietnam y una empresa biomedicina en Argentina.

Conclusiones

Aunque aún no se ha determinado la identidad de los actores tras BambooToken, su uso de DLL sideloading y conexiones a través de VPN sugiere una posible conexión con China. La capacidad de controlar múltiples clientes desde un punto central utilizando MQTT, combinado con el enrutamiento a través de Cloudflare, permite a los atacantes llevar a cabo operaciones a gran escala de manera efectiva. La comunidad de ciberseguridad debe permanecer alerta ante este tipo de amenazas emergentes.

Fuente

Ver noticia original