Investigadores en ciberseguridad han detectado una sofisticada familia de malware denominada BambooToken, la cual ha estado operativa desde febrero de 2023. Lo más notable de esta amenaza es su capacidad multiplataforma, ya que logra comprometer tanto sistemas Windows como entornos Linux. A diferencia de las herramientas de acceso remoto convencionales que suelen apoyarse en servidores de comando y control (C2) basados en HTTP o DNS, esta variante utiliza el protocolo Message Queueing Telemetry Transport, más conocido como MQTT, para establecer sus canales de comunicación.

La elección de MQTT, un estándar de mensajería ligero diseñado originalmente para dispositivos del Internet de las Cosas (IoT), resulta estratégica para los atacantes. Al aprovechar este protocolo orientado a eventos, BambooToken puede enviar instrucciones maliciosas y exfiltrar datos de manera más sigilosa, dificultando la detección por parte de las soluciones de monitoreo de red tradicionales que, por lo general, buscan patrones de tráfico web estándar. Esta técnica permite a los operadores mantener un control persistente sobre los dispositivos infectados sin levantar sospechas inmediatas mediante firmas de tráfico conocidas.
La campaña ha sido identificada principalmente en ataques dirigidos a organizaciones ubicadas en Asia y América del Sur. Para un profesional de la seguridad, este hallazgo subraya una tendencia preocupante: los actores de amenazas están diversificando sus métodos de transporte de datos hacia protocolos industriales o de mensajería menos examinados. La naturaleza multiplataforma del malware indica que sus desarrolladores poseen un conocimiento profundo de las particularidades de los sistemas de archivos y las APIs tanto de sistemas operativos de escritorio como de servidores, permitiéndoles una versatilidad poco común en otras campañas de malware similares.
El impacto de BambooToken radica en su capacidad de evasión y su arquitectura inusual, lo cual obliga a los equipos de defensa a ampliar sus reglas de detección más allá de los dominios de C2 convencionales. La implementación de un monitoreo granular en los flujos de mensajería MQTT dentro de las redes corporativas se ha vuelto fundamental para identificar intentos de control por parte de este grupo. Ante esta amenaza, es crítico auditar las conexiones salientes hacia brókers MQTT no autorizados y reforzar la segmentación de red para limitar el movimiento lateral que este malware pueda intentar tras la intrusión inicial.
Artículos relacionados de LaRebelión:
- China Ditches Windows for Linux A Digital Sovereignty Shift
- Microsoft Unveils Linux Containers Running on Windows
- Vulnerabilidades AI Linux y Malware Informate Ya
- 400 Arch Linux Packages Compromised with Malware
- Microsoft Defender Zero-Day Vulnerability Exposes Windows Systems
Fuente Original: thehackernews.com
Artículo generado mediante AI.larebelion.