برمجية BambooToken تستغل بروتوكول MQTT للتحكم في أنظمة ويندوز ولينكس

كشف باحثو الأمن السيبراني عن تفاصيل حملة خبيثة متعددة المنصات تستخدم بروتوكول Message Queueing Telemetry Transport (MQTT) كقناة اتصال للتحكم عن بُعد في أنظمة Windows وLinux. البرمجية الجديدة، التي أُطلق عليها اسم BambooToken، تنشط منذ فبراير 2023 واستهدفت مؤسسات في آسيا وأمريكا الجنوبية، مع رصد نشاط لها حتى يوليو 2026. مختبرات Black Lotus Labs التابعة لشركة Lumen اكتشفت البرمجية عبر منصة VirusTotal مطلع 2026، وأشارت إلى أن المهاجمين يتمتعون بمهارة عالية مكّنتهم من العمل دون كشف لسنوات. طريقة الوصول الأولي لا تزال غير محددة، لكن التقارير تؤكد أن المهاجمين استغلوا برنامج Tendyron OnKey عبر ثغرة DLL sideloading لإدخال وكلاء خبيثين إلى الأجهزة المستهدفة.

آلية الاستغلال وتطور البرمجية

برنامج OnKey هو جيل ثانٍ من رموز PKI USB الأمنية يُستخدم في القطاعات المالية والحكومية بالصين. ورغم عدم اختراق شهادات التوقيع أو بيئة التطوير الخاصة بـ Tendyron، يُعتقد أن المهاجمين اعتمدوا على ملف ثنائي ضعيف يسمح بتحميل مكتبات DLL خبيثة. الإصدارات الأولى من BambooToken كانت تُستهل عبر PowerShell script يعمل كمُحمّل أولي، بينما الإصدارات اللاحقة اعتمدت على مكتبة مزيفة باسم OnKeyToken_KEB.dll للتواصل مع الخادم عبر بروتوكول MQTT. منذ ديسمبر 2025 توسع نطاق الاستهداف ليشمل أنظمة لينكس أيضًا.

قدرات البرمجية والبنية التحتية

BambooToken مجهزة لجمع معلومات موسعة عن الأجهزة، بما في ذلك تفاصيل برامج مكافحة الفيروسات عبر إطار WMI، ثم إرسالها إلى خوادم C2 مثل api80.c2iznja[.]com. كما لوحظ استخدام نطاقات عبر Cloudflare كوسيط للبنية التحتية، حيث وصلت بعض النطاقات المرتبطة بالحملة إلى قوائم أعلى 500 ألف نطاق على Cloudflare Radar، ما يعكس انتشارًا واسعًا. تم رصد اتصالات من عناوين IP في سنغافورة وكمبوديا وفيتنام مرتبطة بعُقد C2 نشطة، إضافة إلى أجهزة توجيه من نوع MikroTik وDrayTek. الضحايا شملوا تطبيقات محمولة، خادم GitLab في هونغ كونغ، شركة فيتنامية لتطوير أجهزة إدارة نمط الحياة، فندق في فيتنام، شركة طبية في الأرجنتين، مكتب محاماة في تشيلي، موقع للعملات الرقمية في ليتوانيا، ومؤسسة مالية في ماليزيا.

ارتباطات مع حملات أخرى واستخدام MQTT

استخدام بروتوكول MQTT في الهجمات ليس جديدًا؛ فقد استُخدم سابقًا في برمجية MQsTTang المرتبطة بمجموعة Mustang Panda، وكذلك في برمجيات مثل Tizi وWailingCrab وIOCONTROL. لكن BambooToken يمثل تطورًا لافتًا، إذ يجمع بين DLL sideloading وMQTT C2 لتشغيل عمليات واسعة النطاق عبر وسيلة اتصال غير تقليدية. ورغم عدم وجود دليل على ارتباط مباشر بين BambooToken وMQsTTang، إلا أن ظهور البرمجيتين في الفترة نفسها يوحي بأن المهاجمين ربما استلهموا أساليب من بعضهم البعض لتطوير قدراتهم.

محمد طاهر
محمد طاهر
المقالات: 1968

اترك ردّاً

لن يتم نشر عنوان بريدك الإلكتروني. الحقول الإلزامية مشار إليها بـ *


The reCAPTCHA verification period has expired. Please reload the page.