🔥 この記事の詳細
2026-10-02 更新
C
月内に

Lumen社が、WindowsおよびLinuxを標的とする新型マルウェア「BambooToken」を検出しました

脆弱性🌐 英語ソース
📅 2026-10-02📰 ithome_tw
📌 一言でいうと
Lumen社が、WindowsおよびLinuxを標的とする新型マルウェア「MQTTプロトコルをC2に利用する新型マルウェア">BambooToken」を検出しました。このマルウェアはDLLサイドローディングを用いて感染し、IoT向けのMQTTプロトコルをC2通信に利用して検知を回避します。アジアや南米の金融、バイオ、ソフトウェア開発などの企業が被害を受けており、攻撃手法から中国関連の脅威アクターによるものと推測されています。
🔍該当判定
  • 社内で「Tendyron OnKey」というソフトウェアを利用している
  • 社内で「金山辦公軟體(Kingsoft Office)」を利用している
  • 社内ネットワークで「MQTT」という通信プロトコル(IoT機器などで利用)を使用している
  • WindowsまたはLinuxサーバーを運用しており、アジア圏のサービスやソフトを導入している
上記いずれにも該当しない → 静観でOK
✅該当時の対応
MQTTプロトコルの不審な外部通信を監視し、DLLサイドローディングを防ぐため、信頼できないソフトウェアのインストールを制限してください。また、Tendyron OnKeyやKingsoft Officeなどの偽装ソフトに注意してください。
📧 メール案を見る (管理者向け)
⚠️ これは AI が生成した参考例です。配信前に必ず内容をご確認のうえ、貴社の状況に合わせて編集してご利用ください。実際の被害状況や自社の利用環境を踏まえた判断は、貴社のセキュリティ責任者にご確認ください。
件名: 【共有】新型マルウェア「BambooToken」の検知について

お疲れさまです。新型マルウェア「BambooToken」に関する情報共有です。

■ 概要
DLLサイドローディング(Tendyron OnKey等のソフトを悪用)を用いて感染し、C2通信にMQTTプロトコルを利用するマルウェアです。Cloudflareプロキシを併用してインフラを隠蔽しており、Windows版はプラグインのロード、Linux版はシェルコマンド実行が可能です。

■ 影響範囲
- WindowsおよびLinux OS
- 標的:アジア・南米の多業種企業(金融、バイオ、ソフト開発等)

■ 対応手順
1. ネットワーク境界において、不審なMQTT(TCP 1883/8883等)の外部通信が発生していないか確認してください。
2. DLLサイドローディングの検知ルールをEDR等で強化してください。
3. 偽装されたKingsoft Office等のソフトウェアの導入がないか資産確認を行ってください。

■ 参考情報
- Lumen Security Research

対応優先度: 中
対応期限: 随時
Subject: [Intel] Detection of New Malware "BambooToken"

Dear Team,

We are sharing information regarding a newly discovered malware named "BambooToken."

■ Overview
BambooToken infects systems via DLL side-loading (e.g., abusing Tendyron OnKey) and utilizes the MQTT protocol for C2 communication to bypass traditional security monitoring. It also employs Cloudflare proxies to hide its backend infrastructure. The Windows version supports plugins, while the Linux version allows shell command execution and file manipulation.

■ Scope
- OS: Windows and Linux
- Targets: Various sectors in Asia and South America (Finance, Biotech, Software Development, etc.)

■ Recommended Actions
1. Monitor network traffic for anomalous MQTT (TCP 1883/8883) communications to external IPs.
2. Enhance EDR detection rules for DLL side-loading patterns.
3. Audit installed software for unauthorized or spoofed versions of Kingsoft Office or Tendyron OnKey.

■ Reference
- Lumen Security Research

Priority: Medium
Deadline: Ongoing