Il software dei token diventa il varco per BambooToken
Lumen Black Lotus Labs ha identificato BambooToken, una nuova famiglia di malware per Windows e Linux attiva almeno da febbraio 2023, legata a una campagna che usa Tendyron OnKey e MQTT per il controllo remoto. Il quadro è quello di un’operazione silente, rimasta sotto soglia per anni, con rilevamenti in Asia e Sud America.
Il punto non è solo il malware. Gli operatori sfruttano il software di autenticazione dei token come appoggio fidato: quando quel programma parte, carica anche il codice dell’attaccante, che si esegue sotto la copertura di un’app legittima. Così può piantare un agente persistente su workstation ad alta fiducia e farlo parlare all’esterno via MQTT, senza passare per i canali più ovvi di infezione.
Per chi usa Tendyron OnKey o software simili su Windows e Linux, il confine di fiducia non è il token in sé ma l’utility sul desktop. Questa campagna mostra che l’ecosistema dell’autenticazione hardware può diventare la via d’ingresso per un impianto stabile su macchine che dovrebbero essere più protette del normale.
BambooToken malware controls Windows and Linux systems via MQTT
A previously unknown malware framework called BambooToken, active since at least 2023, is now using the Message Queuing Telemetry Transport (MQTT) protocol to communicate with Windows and Linux systems.