Direct naar de inhoud
Beveiligingsnieuws

BambooToken malware: MQTT-sturing van Windows en Linux

BambooToken malware MQTT

Cybersecurity-onderzoekers hebben een nieuwe, multi-platform dreigingscampagne toegelicht waarin BambooToken malware MQTT wordt ingezet als communicatielaag. In plaats van klassieke kanaalopties maakt de malware gebruik van het lichte MQTT (Message Queueing Telemetry Transport) om op afstand commando’s te ontvangen en activiteiten op Windows en later ook Linux te sturen.

Volgens Lumen Black Lotus Labs is de malwarefamilie al minstens sinds februari 2023 actief. Sporen van de activiteit zouden zelfs tot juli 2026 zijn terug te herleiden, wat wijst op een campagne die zich lang staande heeft weten te houden.

Wat is BambooToken en waarom is MQTT relevant?

MQTT is een publish-subscribe netwerkprotocol dat vooral bekend is uit IoT-omgevingen. Het idee is simpel: berichten worden via een broker verspreid tussen afzender en ontvanger, zonder dat partijen elkaar direct hoeven te kennen. Voor aanvallers kan dat aantrekkelijk zijn, omdat MQTT relatief “legitiem” kan lijken in omgevingen waar al IoT- en telemetrieverkeer plaatsvindt.

Bij BambooToken wordt MQTT ingezet als onderdeel van remote command-and-control (C2). Daarmee kan de malware een commandoloop draaien en op commando’s reageren, bijvoorbeeld om plugins te laden of om zichzelf af te sluiten. Het gebruik van een dergelijk protocol maakt de detectie lastiger: niet elke security-tool verwacht dat malware MQTT-berichten gebruikt.

Lang actief, regionaal gericht: sporen in Azië en Zuid-Amerika

De onderzoekers koppelen de activiteit aan aanvallen tegen organisaties in Azië en Zuid-Amerika. De eerste aanwijzingen dateren van begin 2026 via VirusTotal, waar samples van de malware eerder onbekend waren. Lumen noemt daarnaast aanwijzingen dat een ervaren aanvaller de malware tot nu toe buiten beeld wist te houden.

Daarnaast melden de onderzoekers dat een groot deel van de BambooToken-samples afkomstig is uit IP-ruimte in China. Dat kan passen bij een bredere data- en testcampagne die zich richt op doelgebruikers in de regio en omliggende landen.

Tendyron OnKey en de sleutelroute naar sideloading

Een opvallend element in het verhaal is de koppeling met de hardwarematige authenticatietokens van Tendyron. Lumen Black Lotus Labs zegt dat de aanvaller Tendyron’s “OnKey”-software inzet om agents “sideloading”-gewijs in doelmachines te krijgen.

Tendyron OnKey is een tweede generatie PKI USB-beveiligingstoken en authenticatieapparaat, bedoeld om identiteits- en transactieverificatie te beschermen in settings met hoge eisen (waaronder online banking). Op Tendyron’s website worden onder meer klanten genoemd binnen de financiële sector en overheidsomgevingen.

De onderzoekers benadrukken dat er in verband met deze activiteit geen compromittering is vastgesteld van het code-signingcertificaat of de buildomgeving. Wel vermoeden zij dat de campagne draait op een binair bestand dat kwetsbaar is voor DLL-sideloading. Met andere woorden: de aanvaller kan via een onjuiste of kwetsbare laadroute een kwaadaardige DLL laten “meeliften” zodra de relevante software in de doelomgeving aanwezig is.

Van dat-file naar C2: eerste fase van BambooToken

In vroege varianten van de BambooToken-agent begint de malware met het bepalen van het C2-adres. Daarvoor probeert hij het C2-serveradres te extraheren uit een .DAT-bestand. Als dat bestand niet gevonden wordt, valt de malware terug op een hard-coded C2-server.

Na het vaststellen van de C2-verbinding verzamelt de malware vervolgens systeeminformatie en stuurt die naar de C2-server. De onderzoekers noemen als voorbeeld een domein/endpoint: chat5188[.]tk.

Daarna reageert BambooToken op instructies. Zo kan de C2-server een plugin laten laden, plugins weer stoppen, de uitvoering van de malware beëindigen en de verbinding verbreken.

Latere versies: OnKeyToken_KEB.dll en MQTT commandoloop

In latere versies verschuift het mechanisme. De malware sideloadt een kwaadaardige of “rogue” variant van een DLL met de naam OnKeyToken_KEB.dll. Die DLL wordt in de context van OnKeySrv gebruikt om het apparaat/host te enumereren en in te stappen in een commandoloop.

Juist in die commandoloop wordt MQTT als C2-kanaal benut. Met deze werkwijze kan BambooToken gestructureerd commando’s uitwisselen via MQTT-berichten, terwijl het uiterlijk en gedrag deels “past” bij een omgeving waarin het OnKey-systeem al aanwezig is.

Volgens Lumen is BambooToken bovendien in december 2025 uitgebreid om ook Linux-hosts te targeten, terwijl MQTT als ruggengraat voor de C2-communicatie behouden blijft.

Wat doet de malware op het systeem?

BambooToken is niet alleen gebouwd om commando’s te ontvangen; de malware richt zich ook op informatieverzameling. Lumen beschrijft dat BambooToken “uitgebreide hostinformatie” kan verzamelen en daarnaast een antivirus-gerelateerde plugin kan leveren voor Windows.

Die Windows-plugin gebruikt Windows Management Instrumentation (WMI) om informatie op te halen over geïnstalleerde antivirusproducten. Vervolgens wordt die informatie naar de C2-server geëxfiltreerd. De onderzoekers noemen daarbij een domein: api80.c2iznja[.]com.

Infrastructurele sporen: Cloudflare-proxy’s en routerbetrokkenheid

Om zijn operatie te verbergen, maakt de campagne volgens Lumen gebruik van domeinen die Cloudflare inzetten als proxy. Eén domein dat hoort bij de 2025-campagne zou recent binnen de top 500.000 domeinen op Cloudflare Radar hebben gezeten. Een ouder domein zou in 2024 pieken in bereik hebben gekend tot binnen de top 1 miljoen.

Verder identificeert Lumen IP-adressen die geolocatie tonen naar onder meer Singapore, Cambodja en Vietnam. Deze IP’s zouden communiceren met een actieve C2-node en linken aan MikroTik– en DrayTek-routers. Ook rapporteren de onderzoekers dat er tientallen gecompromitteerde entiteiten zijn gezien in Azië en Zuid-Amerika.

Een extra detail: Lumen noemt dat gebruik van een SoftEther VPN-verbinding via een VPS naar een C2-node wijst op een China-gerichte operationele keten.

Wie zit erachter? En welke doelen passen bij de aanval?

Wie de campagne precies uitvoert is op dit moment niet met zekerheid vastgesteld. Wel zien de onderzoekers samenhang tussen de elementen: DLL-sideloading, de OnKey-gerelateerde route, en een infrastructuur die via Cloudflare en VPN-routing grootschalige operatie mogelijk maakt.

In de analyse schetsen ze mogelijke doelstellingen. Omdat BambooToken lijkt te ondersteunen in brede data-inzameling, kunnen slachtoffers dienen voor pattern-of-life-analyse (bijvoorbeeld via mobiele apps en smartwatches die via mobiele netwerken connecties hebben). Daarnaast zou het richten op financiële organisaties kunnen leiden tot blootstelling van transactiedata. Een aanval op hospitality-systemen kan bijvoorbeeld informatie geven over reispatronen en plannen.

MQTT niet nieuw, maar wel een onverwachte keuze

Het gebruik van MQTT als C2 is niet volledig uniek. De onderzoekers noemen eerdere observaties, waaronder MQsTTang (gekoppeld aan de Chinese nation-state actor Mustang Panda), met een backdoor die IoT-messaging gebruikt om commands te halen en uit te voeren.

Daarnaast is er een beperkte reeks campagnes beschreven waarin MQTT voorkomt, zoals een Android-malware genaamd Tizi en een loader WailingCrab (ook bekend als WikiLoader). Ook wordt een OT-malware genoemd die IoT/SCADA-systemen benadert: IOCONTROL (of OrpaCrab).

Het verschil zit hier vooral in de combinatie: BambooToken koppelt MQTT aan sideloading via een OnKey-gerelateerde componentroute, en draait vervolgens op meerdere platformen met uitbreidingen richting Linux.

Wat kunt u nu doen als organisatie?

Hoewel dit artikel geen directe “klik-en-doneer”-stappen bevat, zijn er wel praktische richtingen om de kans op impact te verkleinen. BambooToken toont namelijk dat aanvallers legitimerende softwareflows kunnen misbruiken via laadmechanismen zoals DLL-sideloading.

  • Inventariseer welke software en onderdelen draaien die gerelateerd kunnen zijn aan PKI-token drivers of authentication tooling.
  • Beperk waar mogelijk privilege-escalatie en het plaatsen van willekeurige DLL’s in applicatiemapstructuren.
  • Monitor op ongebruikelijke netwerkpatronen rondom MQTT-achtige berichten en C2-achtige uitgaande connecties.
  • Vervang of harden softwarecomponenten waar de catalogus wijst op DLL-zoekvolgorde of sideloading-gevoelig gedrag.

Voor wie security checks robuust wil maken tegen dit soort geavanceerde ketens, kan ook dit relevant zijn: attack chains testen: waarom losse checks niet werken. En omdat supply-chain- en afhankelijkheidsrisico’s regelmatig samenkomen met DLL- en loadpaths, loont het om bredere beveiligingspraktijken rond softwarelevering te blijven aanscherpen.

Conclusie: BambooToken malware MQTT vraagt om ketendenken

BambooToken malware MQTT laat zien hoe aanvallers moderne, lichte protocollen kunnen inzetten om controle over systemen te houden, ook als dat betekent dat communicatie “anders” klinkt dan traditionele C2. De campagne lijkt bovendien te leunen op een kwetsbare laadroute (DLL-sideloading) gekoppeld aan Tendyron OnKey-gerelateerde softwarecomponenten.

Het meest leerzame punt is dat detectie en mitigatie niet alleen om losse indicators draaien, maar om het begrijpen van de aanvalsketen: van initialisatie en pluginload tot netwerksturing via MQTT en uiteindelijke informatieverzameling. Wie daar tijd in investeert, verkleint de kans dat een keten die lang buiten het zicht blijft toch impact maakt.

Bron: https://thehackernews.com/2026/09/bambootoken-malware-uses-mqtt-to.html