C
月内に
WindowsおよびLinuxを標的とする新種のマルウェア「BambooToken」
📌 一言でいうと
WindowsおよびLinuxを標的とする新種のマルウェア「MQTTプロトコルをC2通信に利用する新種のマルウェア">BambooToken」が発見されました。このマルウェアは、スマートホーム等で利用されるMQTTプロトコルをC2通信に利用することで、直接的な接続を避け検知を回避します。Windows版ではDLLサイドローディングを用いて信頼されたソフトウェアに偽装し、Linux版ではリモート制御やファイル操作機能を持つことが確認されています。
🔍該当判定
- 社内でMQTTプロトコル(IoT機器やスマートホーム製品、産業用センサー等の通信規格)を利用している
- Windows端末で『OnKey (Tendyron社製)』または『Kingsoft Office』をインストールして利用している
- Linuxサーバーを運用しており、外部からのリモート制御やファイル転送設定を有効にしている
- 工場や倉庫などで、MQTTを利用した産業用制御システム(IIoT)を導入している
上記いずれにも該当しない → 静観でOK
✅該当時の対応
MQTTプロトコルの不審な通信を監視し、信頼できないソフトウェアのインストールを禁止すること。また、DLLサイドローディング対策として、アプリケーションの整合性チェックを強化することを推奨します。
📧 メール案を見る (管理者向け)
⚠️ これは AI が生成した参考例です。配信前に必ず内容をご確認のうえ、貴社の状況に合わせて編集してご利用ください。実際の被害状況や自社の利用環境を踏まえた判断は、貴社のセキュリティ責任者にご確認ください。
件名: 【共有】新種マルウェア「BambooToken」の検知回避手法について
お疲れさまです。新種のマルウェア「BambooToken」に関する情報共有です。
■ 概要
WindowsおよびLinuxを標的とするマルウェアで、MQTTプロトコルをC2通信に利用することで、従来のネットワーク監視による検知を回避する特性を持っています。Windows版ではDLLサイドローディング(OnKeyやKingsoft Office偽装)を用いて潜伏します。
■ 影響範囲
- Windows OS
- Linux OS
- MQTTプロトコルを利用するネットワーク環境
■ 対応手順
1. ネットワークログにおいて、不審なMQTTブローカーへの通信が発生していないか確認してください。
2. Windows端末において、信頼されたバイナリに不審なDLLが配置されていないか、整合性チェックを実施してください。
3. Linuxサーバーにおける不審なリモート制御プロセスの有無を確認してください。
■ 参考情報
- Lumen Security Research
対応優先度: 中
対応期限: 随時
お疲れさまです。新種のマルウェア「BambooToken」に関する情報共有です。
■ 概要
WindowsおよびLinuxを標的とするマルウェアで、MQTTプロトコルをC2通信に利用することで、従来のネットワーク監視による検知を回避する特性を持っています。Windows版ではDLLサイドローディング(OnKeyやKingsoft Office偽装)を用いて潜伏します。
■ 影響範囲
- Windows OS
- Linux OS
- MQTTプロトコルを利用するネットワーク環境
■ 対応手順
1. ネットワークログにおいて、不審なMQTTブローカーへの通信が発生していないか確認してください。
2. Windows端末において、信頼されたバイナリに不審なDLLが配置されていないか、整合性チェックを実施してください。
3. Linuxサーバーにおける不審なリモート制御プロセスの有無を確認してください。
■ 参考情報
- Lumen Security Research
対応優先度: 中
対応期限: 随時
Subject: [Intel] New Malware "BambooToken" utilizing MQTT for C2
Dear Team,
We are sharing information regarding a new malware named "BambooToken" targeting Windows and Linux.
■ Overview
BambooToken evades detection by using the MQTT protocol (typically used in IoT/Industrial systems) for its Command and Control (C2) communications, avoiding direct connections to C2 servers. On Windows, it employs DLL sideloading via trusted software (e.g., OnKey, fake Kingsoft Office) to maintain persistence.
■ Scope
- Windows and Linux Operating Systems
- Environments utilizing MQTT protocols
■ Recommended Actions
1. Monitor network traffic for anomalous MQTT communication to unknown brokers.
2. Perform integrity checks on Windows binaries to detect unauthorized DLL sideloading.
3. Audit Linux systems for unauthorized remote control processes or unexpected file transfers.
■ Reference
- Lumen Security Research
Priority: Medium
Deadline: Ongoing
Dear Team,
We are sharing information regarding a new malware named "BambooToken" targeting Windows and Linux.
■ Overview
BambooToken evades detection by using the MQTT protocol (typically used in IoT/Industrial systems) for its Command and Control (C2) communications, avoiding direct connections to C2 servers. On Windows, it employs DLL sideloading via trusted software (e.g., OnKey, fake Kingsoft Office) to maintain persistence.
■ Scope
- Windows and Linux Operating Systems
- Environments utilizing MQTT protocols
■ Recommended Actions
1. Monitor network traffic for anomalous MQTT communication to unknown brokers.
2. Perform integrity checks on Windows binaries to detect unauthorized DLL sideloading.
3. Audit Linux systems for unauthorized remote control processes or unexpected file transfers.
■ Reference
- Lumen Security Research
Priority: Medium
Deadline: Ongoing