พบมัลแวร์ BambooToken อาศัยโปรโตคอล MQTT ควบคุมระบบ Windows และ Linux เพื่อหลบเลี่ยงการตรวจจับ - Thailand Computer Emergency Response Team (ThaiCERT)泰国计算机应急响应小组(ThaiCERT)发现,BambooToken恶意软件利用MQTT协议来控制Windows和Linux系统并逃避检测。
514/69 (IT) ประจำวันศุกร์ที่ 18 กันยายน 2569 นักวิจัยด้

514/69 (IT) ประจำวันศุกร์ที่ 18 กันยายน 2569
นักวิจัยด้านความมั่นคงปลอดภัยจาก Lumen ค้นพบมัลแวร์ใหม่ชื่อว่า BambooToken ใช้โจมตีระบบปฏิบัติการ Windows และ Linux มาตั้งแต่ช่วงเดือนกุมภาพันธ์ 2566 จนถึงเดือนกรกฎาคม 2569 ซึ่งมัลแวร์ตัวนี้ใช้วิธีการซ่อนตัวโดยอาศัยโปรโตคอล MQTT ซึ่งเป็นระบบส่งข้อความที่ใช้ในอุปกรณ์สมาร์ทโฮมและระบบอุตสาหกรรม มาเป็นช่องทางในการรับส่งคำสั่ง การสื่อสารผ่านตัวกลางหรือ Broker ทำให้เครื่องที่ติดมัลแวร์ไม่ต้องเชื่อมต่อโดยตรงกับเซิร์ฟเวอร์ควบคุมสั่งการ (C2) ส่งผลให้การตรวจจับความผิดปกติทำได้ยากขึ้น หากโจมตีสำเร็จจะส่งผลกระทบต่อทั้งอุปกรณ์เครือข่ายขนาดเล็กและโครงสร้างพื้นฐานระดับองค์กร และนำไปสู่ปัญหาความมั่นคงปลอดภัยในระดับห่วงโซ่อุปทาน (Supply-chain) ต่อไปได้
ในด้านรายละเอียดทางเทคนิค มัลแวร์บนระบบ Windows อาศัยเทคนิค Sideloading แฝงตัวไปกับซอฟต์แวร์ที่น่าเชื่อถือ เช่น โปรแกรม OnKey ของ Tendyron และโปรแกรมที่ปลอมแปลงเป็นซอฟต์แวร์ Kingsoft Office เพื่อให้สามารถทำงานได้โดยไม่ถูกระบบรักษาความปลอดภัยสงสัย พร้อมทั้งมีกระบวนการตรวจสอบการทำงานของโปรแกรมป้องกันไวรัสในเครื่องทุกๆ ห้าวินาที สำหรับเวอร์ชันบน Linux มีความสามารถในการเปิดระบบควบคุมทางรีโมต ตลอดจนอัปโหลดและดาวน์โหลดไฟล์ข้อมูลได้ จากข้อมูลแคมเปญการโจมตีระดับองค์กรในช่วงเดือนมกราคมถึงกันยายน 2569 พบว่ากลุ่มเป้าหมายครอบคลุมหลากหลายภาคส่วน ได้แก่ เซิร์ฟเวอร์แอปพลิเคชันมือถือ องค์กรด้านซอฟต์แวร์และเทคโนโลยี บริการทางกฎหมายและการเงิน ธุรกิจโรงแรม และบริษัทด้านชีวการแพทย์ โดยพบผู้ตกเป็นเหยื่อในหลายประเทศทั่วโลก เบื้องต้นยังไม่มีการยืนยันกลุ่มผู้ลงมือที่แน่ชัด
เพื่อเป็นการป้องกันและลดความเสี่ยง ผู้ดูแลระบบควรตรวจสอบโครงสร้างห่วงโซ่อุปทานและส่วนประกอบของซอฟต์แวร์ที่องค์กรใช้งานอย่างละเอียด รวมถึงการอัปเดตแพตช์ระบบรักษาความปลอดภัยของเร้าเตอร์และปิดกั้นการรับส่งข้อมูลผ่านโปรโตคอล SNMP ที่ไม่ได้รับอนุญาต พร้อมทั้งเปลี่ยนรหัสผ่านเริ่มต้นของอุปกรณ์เครือข่าย นอกจากนี้ องค์กรควรเฝ้าระวังการส่งข้อมูลออกนอกเครือข่ายผ่านโปรโตคอล MQTT โดยเฉพาะจากอุปกรณ์หรือแอปพลิเคชันที่ไม่มีความจำเป็นต้องใช้งาน เครื่องมือตรวจจับและตอบสนองภัยคุกคามบนเครื่องปลายทาง (EDR) ควรถูกตั้งค่าให้สามารถตรวจจับการเคลื่อนไหวเพื่อขยายผลภายในเครือข่าย (Lateral movement) แทนที่จะพึ่งพาเพียงการตรวจจับจากฐานข้อมูลมัลแวร์ที่เป็นที่รู้จักเพียงอย่างเดียว
แหล่งข่าว : https://securityaffairs.com/199205/malware/bambootoken-the-malware-that-speaks-mqtt-to-stay-under-the-radar.html
514/69(IT)2026年9月18日,星期五。
Lumen 的安全研究人员发现了一种名为 BambooToken 的新型恶意软件,该软件从 2023 年 2 月到 2026 年 7 月一直在攻击 Windows 和 Linux 操作系统。这种恶意软件利用 MQTT 协议(一种用于智能家居和工业系统的消息传递系统)作为命令和控制通道。这种中间通信方式(或称代理)允许受感染的计算机绕过与命令行 (C2) 服务器的直接连接,从而增加了检测难度。如果攻击成功,这将影响小型网络设备和企业级基础设施,并给供应链带来安全挑战。
从技术细节来看,Windows恶意软件依赖于侧载技术,将自身嵌入到诸如Tendyron的OnKey程序等可信软件中,并伪装成金山办公软件等程序以逃避安全警报。它还会每五秒钟进行一次病毒扫描。Linux版本则具备远程控制和文件上传/下载功能。2016年1月至9月期间的企业级攻击活动数据显示,攻击目标涵盖多个行业,包括移动应用服务器、软件和技术公司、法律和金融服务机构、酒店以及生物医药公司,受害者遍布全球多个国家。目前尚未确认具体的攻击组织。
为预防和降低风险,系统管理员应全面审查组织使用的供应链结构和软件组件,包括更新路由器安全补丁、阻止未经授权的SNMP流量以及更改网络设备的默认密码。此外,组织应监控通过MQTT协议发出的数据传输,尤其要关注来自不必要的设备或应用程序的数据传输。端点威胁检测与响应(EDR)工具应配置为检测网络内部的横向移动,而不仅仅依赖于已知恶意软件数据库的检测结果。
来源:https://securityaffairs.com/199205/malware/bambootoken-the-malware-that-speaks-mqtt-to-stay-under-the-radar.html