Hack Alerta

Backdoor BambooToken usa protocolo MQTT para comandos e exfiltração de arquivos

Backdoor BambooToken usa protocolo MQTT para comandos e exfiltração de arquivos em sistemas Linux, com análise técnica detalhada e indicadores de comprometimento.

Descoberta e escopo da vulnerabilidade

O BambooToken é uma backdoor para Linux que transforma um protocolo de mensagens leve em um canal de controle remoto. A amostra recém-analisada pode coletar informações sobre um host, executar comandos de shell e mover arquivos entre uma máquina comprometida e seu operador. O uso de MQTT é notável porque o protocolo é comum em ambientes de dispositivos conectados e usa um broker para relay de mensagens.

Analistas de reversão identificaram a implantação após decodificar um pequeno bloco de configuração embutido e rastrear seus callbacks MQTT. O relatório compartilhado com a Cyber Security News indica que a amostra contém um coletor de inventário de host, um trabalhador de comando e um gerenciador de arquivos conectados por tópicos MQTT codificados.

Vetor de ataque e exploração

No lançamento, o BambooToken decodifica um blob de configuração de 59 bytes para recuperar um endereço de broker MQTT e um tópico de grupo fixo. Ele então cria um identificador de cliente semelhante a UUID para o processo em execução. O programa se conecta ao seu broker configurado sobre a porta TCP 2883 e tenta novamente após falhas com um atraso de 15 segundos.

O cliente de controle escuta mensagens no tópico de grupo, seu identificador de cliente e vários nomes de tópicos adicionais. Trabalhadores separados lidam com solicitações de shell e arquivos. Este design de publicar e assinar se assemelha a técnicas discutidas em relatórios sobre abuso de protocolo de mensagens MQTT, onde um broker pode separar o atacante do endpoint gerenciado diretamente.

Impacto e alcance

A análise não estabelece acesso inicial, método de entrega, operador ou campanha de vítima. Uma vez colocado em um sistema Linux, no entanto, a backdoor pode dar a um intruso acesso prático a detalhes do sistema, saída de comando e dados armazenados localmente. O componente de arquivo pode listar diretórios, baixar arquivos da vítima, fazer upload de conteúdo e excluir arquivos regulares.

Os dados baixados são enviados em blocos de 128 KiB, com um cabeçalho JSON separado dos bytes brutos do arquivo por um caractere NUL. Um parser que espera uma mensagem inteiramente JSON pode perder o conteúdo transferido. Listagens de diretório contêm um campo com erro de ortografia, flies, junto com nomes de arquivos, tipos, tamanhos e carimbos de data.

Medidas de mitigação recomendadas

Defensores devem caçar arquivos ELF Linux não familiares que se conectam ao broker listado ou endereço histórico na porta 2883, em seguida correlacionar esses eventos com processos filhos /bin/sh -c e acesso a arquivos inesperado. Tópicos MQTT codificados, o campo flies e dados divididos em um byte NUL podem fortalecer uma detecção.

Organizações devem restringir tráfego MQTT de saída desnecessário, registrar conexões de broker, preservar capturas de rede relevantes e isolar hosts suspeitos antes de coletar evidências voláteis. Desde que o endereço relatado é histórico, os respondedores devem validar a resolução e conectividade atuais em vez de assumir que a infraestrutura ainda está ativa.

Implicações para governança de segurança

Este incidente destaca a necessidade de monitorar tráfego de rede incomum em servidores Linux, especialmente protocolos de mensagens como MQTT que podem ser usados para C2. A detecção de backdoors baseados em IoT requer visibilidade de tráfego de rede e análise de comportamento de processos.

Perguntas frequentes

Qual o sistema afetado? Sistemas Linux com ELF files conectando a brokers MQTT.

Como detectar? Monitorar tráfego na porta 2883 e processos filhos /bin/sh -c.

Existe IoC? Sim, hashes SHA-256 e domínios de C2 listados no relatório.


Baseado em publicação original de Cyber Security News
Publicado pela Redação Hack Alerta com base em fontes externas citadas e monitoramento editorial do Hack Alerta. Para decisões técnicas, operacionais ou jurídicas, confirme sempre os detalhes na fonte original.