Investigadores de ciberseguridad han revelado detalles de una nueva campaña multiplataforma que utiliza el protocolo Message Queueing Telemetry Transport (MQTT) como canal de comunicación para controlar sistemas Windows y Linux. Esta familia de malware emergente, denominada BambooToken, ha estado activa al menos desde febrero de 2023 y se ha utilizado en ataques dirigidos a organizaciones en Asia y Sudamérica.

Lumen Black Lotus Labs descubrió este malware previamente indocumentado, destacando la habilidad de sus operadores para permanecer ocultos hasta ahora. Aunque el vector de acceso inicial aún no se ha determinado, se sospecha que los atacantes se basan en un binario vulnerable a la carga lateral de DLL (DLL sideloading). En este método, se aprovecha que un programa legítimo (como el software ‘OnKey’ de Tendyron, un token de seguridad USB de PKI) carga una DLL maliciosa en lugar de la legítima, lo que permite la ejecución de agentes en las máquinas objetivo.

BambooToken ha evolucionado, pasando de scripts iniciales de PowerShell a una estrategia de carga lateral de DLL para evadir la detección de EDR (Endpoint Detection and Response). A partir de diciembre de 2025, amplió su alcance para dirigirse también a hosts Linux, manteniendo el uso de MQTT para el control de comando y control (C2). Este malware está diseñado para recopilar información detallada del host, incluyendo datos sobre productos antivirus instalados, y exfiltrarlos a servidores C2, que han utilizado proxies como Cloudflare para ocultar su infraestructura.

Aunque no se han especificado parches directos, la naturaleza del ataque subraya la importancia de prácticas de seguridad robustas. Las organizaciones deben garantizar una gestión estricta de las configuraciones de software, aplicar parches de seguridad de manera oportuna y proteger los puntos finales para mitigar el riesgo de ataques de carga lateral de DLL y la infiltración de malware como BambooToken.

Qué significa para tu empresa: La detección temprana de amenazas como BambooToken, especialmente aquellas que utilizan protocolos menos convencionales o técnicas de evasión, es crucial. Para proteger su infraestructura de ataques multiplataforma que evaden la seguridad tradicional, es indispensable contar con una protección de endpoints EDR/XDR avanzada que monitoree comportamientos anómalos, y un SOC con monitoreo 24/7 para identificar y responder proactivamente a cualquier actividad sospechosa en sus redes y sistemas.

Fuente original: The Hacker News — ver artículo →

#malware#linux#backdoor#exploits#ciberataques-infraestructura