Beveiligingsonderzoekers van Lumen’s Black Lotus Labs hebben een tot nu toe onbekend malwareframework ontdekt dat het IoT-protocol MQTT gebruikt om besmette Windows- en Linux-systemen aan te sturen. BambooToken is naar eigen zeggen van de onderzoekers al sinds februari 2023 actief en dook nog in juli 2026 op in nieuwe besmettingen.
De aanvallers verspreiden de malware via side-loading in gesigneerde software van het Chinese bedrijf Tendyron, bekend van USB-tokens voor tweefactorauthenticatie. Een kwaadaardige DLL genaamd OnKeyToken_KEB.dll nestelt zich in het legitieme OnKeySrv-programma en start vervolgens een commandolus die via MQTT wordt aangestuurd. Een andere variant doet zich voor als de Kingsoft Office-productiviteitssuite. Sinds december 2025 werkt BambooToken ook op Linux-machines.
MQTT is bedoeld voor communicatie tussen IoT-apparaten en wordt zelden ingezet als command-and-control-kanaal voor malware. Besmette systemen abonneren zich op een topic met een unieke identifier, waarna de aanvallers via datzelfde kanaal commando’s publiceren. Dat scheelt een directe verbinding met de aanvalsinfrastructuur en maakt detectie op netwerkniveau lastiger, omdat MQTT-verkeer bij traditionele beveiligingstools nauwelijks als verdacht opvalt.
Eenmaal actief kan BambooToken antivirussoftware op het systeem inventariseren, toetsaanslagen en klembordinhoud registreren, systeeminformatie verzamelen, een shell openen en bestanden uploaden, downloaden of verwijderen. Onderzoekers vonden ook ongebruikte code voor audio-opnames, webcambeelden en screenshots, functionaliteit die kennelijk nog in ontwikkeling is. Lumen telde ongeveer een dozijn getroffen organisaties, vooral in Azië en Zuid-Amerika: hotels, biomedische bedrijven, advocatenkantoren, een financiële instelling en een cryptobedrijf in Litouwen.
Voor Nederlandse beheerders is vooral de MQTT-truc een goede reden om ook ongebruikelijke uitgaande poorten zoals 1883 en 8883 in de gaten te houden, zeker vanaf systemen die daar normaal niets mee te maken hebben. Controleer daarnaast software van externe leveranciers, zoals tokenclients, op ongeautoriseerde DLL’s en hou endpointbeveiliging up-to-date, want deze aanpak is bij uitstek geschikt om onder de radar te blijven.
Bron: BleepingComputer
Blijf op de hoogte
Meld je aan voor de nieuwsbrief: spoedalerts bij kritieke dreigingen en een wekelijks overzicht. Geen mail achterlaten? Volg ons dan via RSS.