Mã độc BambooToken sử dụng MQTT để kiểm soát các hệ thống Windows và Linux

Các nhà nghiên cứu an ninh mạng vừa tiết lộ chi tiết về một chiến dịch đa nền tảng sử dụng giao thức MQTT làm kênh liên lạc để kiểm soát các hệ thống Windows và Linux. Dòng mã độc mới có tên mã BambooToken, được đánh giá là đã hoạt động từ ít nhất là tháng 2/2023 và được sử dụng trong các cuộc tấn công nhắm vào các tổ chức trên khắp châu Á và Nam Mỹ.
Mã độc BambooToken tấn công Windows và Linux
Chiến dịch mã độc đa nền tảng sử dụng giao thức MQTT để điều khiển hệ thống Windows và Linux

Các nhà nghiên cứu an ninh mạng vừa tiết lộ chi tiết về một chiến dịch đa nền tảng sử dụng giao thức Message Queueing Telemetry Transport (MQTT) làm kênh liên lạc để kiểm soát các hệ thống Windows và Linux.

Dòng mã độc mới nổi này, có tên mã là BambooToken, được đánh giá là đã hoạt động ít nhất từ tháng 2 năm 2023 và được sử dụng trong các cuộc tấn công nhắm vào các tổ chức tại Châu Á và Nam Mỹ. Hoạt động liên quan đến mã độc này đã được phát hiện gần đây nhất vào tháng 7 năm 2026.

Lumen Black Lotus Labs cho biết họ đã phát hiện ra loại mã độc chưa từng được ghi nhận trước đây trên VirusTotal vào đầu năm 2026, với các bằng chứng chỉ ra một tác nhân đe dọa lành nghề đã tìm cách ẩn mình cho đến nay.

"Tác nhân này đã sử dụng phần mềm 'OnKey' của Tendyron để sideload các agent vào máy tính mục tiêu," Black Lotus Labs cho biết trong một báo cáo chia sẻ với The Hacker News. "Tendyron tạo ra các token dựa trên phần cứng được sử dụng trong các môi trường bảo mật cao để xác minh danh tính người dùng khi truy cập máy trạm. Trang web của họ liệt kê các khách hàng trong lĩnh vực tài chính và chính phủ của Trung Quốc, cùng nhiều lĩnh vực khác."

Tendyron OnKey là một thiết bị xác thực và USB security token Public Key Infrastructure (PKI) thế hệ thứ hai được thiết kế để bảo vệ các giao dịch ngân hàng trực tuyến và tài chính. Trên trang web của mình, Tendyron tuyên bố có 190 triệu token đang được lưu hành.

Mặc dù chứng chỉ ký mã (code-signing certificate) lẫn môi trường build của Tendyron đều không bị xâm phạm trong hoạt động này, nhưng người ta nghi ngờ rằng những kẻ tấn công đang dựa trên tệp binary dễ bị tấn công DLL sideloading để kích hoạt cuộc tấn công bên trong các mạng mục tiêu có khả năng đã cài đặt chương trình này.

Ngoài ra, hầu hết các mẫu BambooToken đã được tải lên nền tảng VirusTotal từ không gian địa chỉ IP của Trung Quốc, cho thấy một chiến dịch thu thập dữ liệu nhắm vào người dùng trong nước và các quốc gia lân cận khác.

Sử dụng MQTT làm kênh C2

Việc sử dụng MQTT, một giao thức mạng publish-subscribe nhẹ, để điều khiển và kiểm soát từ xa (C2) không phải là một hiện tượng mới. Ngay từ tháng 1 năm 2023, nhóm hacker Mustang Panda (Trung Quốc) đã được quan sát thấy sử dụng một backdoor có tên là MQsTTang, dùng giao thức nhắn tin IoT để nhận và thực thi các lệnh trên máy chủ bị xâm nhập.

Ngoài MQsTTang, chỉ có một số ít chiến dịch sử dụng MQTT tính đến nay:

  • Một mã độc Android có tên Tizi có thể thu thập dữ liệu nhạy cảm từ các ứng dụng nhắn tin và mạng xã hội khác nhau, cũng như sử dụng HTTPS hoặc MQTT cho C2.
  • Một trình tải mã độc (malware loader) tên là WailingCrab (hay WikiLoader) được phân phối qua các email chủ đề giao hàng. Nó được quy cho nhóm tội phạm mạng Bamboo Spider.
  • Một mã độc dành cho công nghệ vận hành (OT) tên là IOCONTROL (hay OrpaCrab) đã nhắm mục tiêu vào các hệ thống IoT và SCADA tại Israel và Mỹ.

Các phiên bản đầu tiên của BambooToken agent hoạt động bằng cách trích xuất C2 server từ một tệp .DAT hoặc quay lại máy chủ được mã hóa cứng nếu không tìm thấy tệp. Sau đó, mã độc tiến hành thu thập chi tiết hệ thống và truyền chúng đến C2 server ("chat5188[.]tk"). Đáp lại, máy chủ sẽ đưa ra các lệnh để tải plugin, dừng tất cả plugin, chấm dứt thực thi mã độc và ngắt kết nối khỏi C2 server.

Các phiên bản sau đó của mã độc thực hiện sideload một phiên bản DLL độc hại ("OnKeyToken_KEB.dll") được chương trình Tendyron OnKeySrv sử dụng để liệt kê máy chủ và đi vào một vòng lặp lệnh sử dụng MQTT cho C2. Tính đến tháng 12 năm 2025, BambooToken đã mở rộng phạm vi để nhắm mục tiêu vào cả các máy chủ Linux trong khi vẫn dựa vào MQTT.

BambooToken được trang bị để thu thập thông tin máy chủ trên diện rộng và cung cấp một plugin diệt virus cho Windows sử dụng framework Windows Management Instrumentation (WMI) để thu thập chi tiết về các sản phẩm diệt virus đã cài đặt trên máy và chuyển chúng về C2 server ("api80.c2iznja[.]com").

Quy mô và Mục tiêu Tấn công

"Các tên miền đã sử dụng Cloudflare làm proxy cho cơ sở hạ tầng của chúng," Black Lotus Labs cho biết. "Một tên miền liên quan đến chiến dịch năm 2025 gần đây đã lọt vào top 500.000 tên miền hàng đầu trên Cloudflare Radar. Tên miền cũ hơn từng đứng trong top 1 triệu vào đỉnh điểm hoạt động năm 2024, cho thấy tình trạng nhiễm mã độc trên diện rộng."

Nhánh nghiên cứu đe dọa của Lumen cũng cho biết họ đã xác định được các địa chỉ IP được định vị tại Singapore, Campuchia và Việt Nam đang liên lạc với một trong các node C2 đang hoạt động. Các địa chỉ IP này tương ứng với các router MikroTik và DrayTek. Ngoài ra, hàng chục thực thể bị xâm nhập đã được phát hiện ở Châu Á và Nam Mỹ.

Phần lớn các máy chủ bị xâm nhập có liên quan đến các ứng dụng di động, cũng như một máy chủ GitLab tại Hong Kong và một công ty Việt Nam đang phát triển thiết bị quản lý lối sống di động. Các mục tiêu khác bao gồm một khách sạn tại Việt Nam, một công ty y sinh ở Argentina, một công ty luật ở Chile, một trang web tiền điện tử ở Lithuania và một tổ chức tài chính Malaysia.

Hiện chưa rõ ai đứng sau hoạt động này. Tuy nhiên, việc sử dụng DLL sideloading, kết hợp với kết nối SoftEther VPN bắt nguồn từ một Virtual Private Server (VPS) đến một trong các node C2, gợi ý về một mối liên hệ với Trung Quốc.

"Việc sử dụng MQTT để kiểm soát nhiều máy khách từ một điểm trung tâm, kết hợp với định tuyến qua Cloudflare, cho phép vận hành quy mô lớn thông qua một phương thức liên lạc phi truyền thống," Lumen kết luận.

"Chúng tôi tin rằng mục tiêu của chiến dịch này là hỗ trợ thu thập dữ liệu sâu rộng. Các ứng dụng di động và đồng hồ thông minh kết nối với mạng di động có thể cho phép phân tích thói quen sinh hoạt (pattern-of-life); việc nhắm mục tiêu vào các tổ chức tài chính có thể làm lộ dữ liệu giao dịch và tấn công vào các hệ thống dịch vụ lưu trú có thể tiết lộ lịch sử và kế hoạch du lịch."