Security

BambooToken Malware Kendalikan Sistem Windows dan Linux lewat MQTT

Sebuah framework malware yang sebelumnya belum dikenal bernama BambooToken diketahui telah aktif setidaknya sejak 2023 dan digunakan untuk mengendalikan sistem Windows maupun Linux melalui protokol Message Queuing Telemetry Transport (MQTT).

Malware ini menggunakan MQTT sebagai jalur komunikasi command-and-control (C2) pada sejumlah varian yang dikembangkan antara 2024 hingga 2025. Aktivitasnya ditemukan pada server yang digunakan oleh berbagai sektor, termasuk aplikasi mobile, layanan hukum dan keuangan, serta pengembangan perangkat lunak.

Temuan tersebut diungkap oleh Black Lotus Labs, unit riset keamanan siber milik Lumen, yang menganalisis infrastruktur dan sampel BambooToken yang digunakan dalam kampanye tersebut.

BambooToken Memanfaatkan MQTT untuk Komunikasi C2

MQTT merupakan protokol messaging ringan yang pada dasarnya dirancang untuk perangkat Internet of Things (IoT). Protokol ini menggunakan server pusat yang disebut broker serta channel bernama topic untuk meneruskan pesan antara publisher dan subscriber.

Penggunaan MQTT sebagai mekanisme komunikasi malware bukanlah teknik baru, tetapi relatif jarang digunakan dibandingkan protokol C2 yang lebih umum.

Pada BambooToken, setiap komputer yang terinfeksi akan melakukan subscribe ke topic tertentu yang dikaitkan dengan identifier unik. Operator kemudian dapat mempublikasikan perintah ke topic tersebut untuk diterima oleh sistem yang menjadi target.

Sebaliknya, mesin yang terinfeksi dapat mengirimkan informasi status dan detail sistem melalui broker tersebut.

Arsitektur ini membuat komunikasi antara korban dan infrastruktur penyerang tidak harus berlangsung secara langsung.

Komunikasi Tidak Langsung Membantu Penghindaran Deteksi

Penggunaan MQTT memberikan beberapa karakteristik yang menguntungkan bagi operator malware.

Sistem yang terinfeksi tidak perlu melakukan koneksi langsung ke server milik penyerang. Komunikasi berlangsung melalui broker dan topic, sehingga aktivitas jaringan dapat lebih sulit dibedakan dari penggunaan MQTT yang sah.

Komunikasi juga dapat berlangsung secara asynchronous. Hal ini memungkinkan pesan atau perintah tetap diproses ketika terjadi gangguan jaringan sementara.

Dengan demikian, malware dapat mempertahankan operasionalnya meskipun koneksi jaringan korban tidak selalu stabil.

BambooToken juga menggunakan topic yang ditanam langsung di dalam kode malware. Peneliti Black Lotus Labs menemukan sejumlah topic hardcoded yang digunakan sebagai bagian dari mekanisme komunikasi tersebut.

Penyebaran Menggunakan Side-Loading

Penelitian Lumen menunjukkan bahwa BambooToken menginfeksi sistem melalui beberapa metode.

Salah satunya adalah DLL side-loading menggunakan software Tendyron OnKey USB-token yang memiliki tanda tangan digital. Metode lainnya adalah dengan menyamar sebagai aplikasi produktivitas Kingsoft Office.

Teknik side-loading memanfaatkan hubungan antara aplikasi yang sah dan library yang dimuatnya. Jika library berbahaya ditempatkan pada lokasi yang tepat, aplikasi yang terlihat legitimate dapat digunakan untuk menjalankan malware tanpa harus mengeksekusi file malware secara langsung.

Pendekatan semacam ini dapat membantu malware berbaur dengan aktivitas software yang terlihat normal.

BambooToken Memiliki Kemampuan Mengumpulkan Informasi Sistem

Black Lotus Labs juga menemukan plugin BambooToken yang dapat mendeteksi produk antivirus yang terpasang pada sistem korban dan mengirimkan hasilnya kembali ke C2.

Informasi tersebut dapat membantu operator mengetahui sistem keamanan apa yang digunakan pada perangkat yang telah terinfeksi.

Peneliti juga menemukan sejumlah string yang mengarah pada kemampuan lain, seperti:

  • Keylogging untuk merekam input keyboard.
  • Pencurian data clipboard.
  • Perekaman audio.
  • Pengambilan gambar melalui webcam.
  • Pengambilan screenshot.

Namun, terdapat batasan penting dalam temuan tersebut.

String yang mengindikasikan kemampuan tambahan itu ditemukan pada bagian yang disebut dead code. Karena itu, peneliti belum dapat memastikan apakah modul-modul tersebut benar-benar pernah digunakan dalam serangan, pernah tersedia dalam versi malware tertentu, atau masih berada dalam tahap pengembangan.

Dengan kata lain, keberadaan string tersebut tidak secara otomatis membuktikan bahwa seluruh kemampuan tersebut aktif digunakan pada korban.

Varian Linux BambooToken Versi 2.1

Peneliti juga menemukan varian Linux dari BambooToken yang diberi nama BambooToken versi 2.1.

Sampel tersebut merupakan versi terbaru yang berhasil dikaitkan dengan kampanye dan diamati pada Desember 2025.

Seperti varian Windows, versi Linux juga menggunakan MQTT untuk komunikasi C2 dan mampu mengumpulkan informasi sistem secara ekstensif.

Malware tersebut juga memiliki kemampuan untuk:

  • Membuka command shell.
  • Mengunggah file.
  • Mengunduh file.
  • Menghapus file.
  • Mengirim informasi sistem kepada operator.

Namun, Black Lotus Labs menilai sampel Linux tersebut masih terlihat dalam tahap pengembangan.

Hal ini menunjukkan bahwa kemampuan BambooToken pada platform Linux kemungkinan masih mengalami perubahan dan pengembangan ketika sampel tersebut ditemukan.

Menargetkan Berbagai Organisasi di Asia dan Amerika Selatan

Telemetri Lumen mengidentifikasi sekitar selusin entitas perusahaan yang telah dikompromikan.

Sebagian besar korban berada di Asia dan Amerika Selatan, dengan sektor yang terdampak mencakup:

  • Hotel.
  • Perusahaan biomedical.
  • Firma hukum.
  • Organisasi keuangan.
  • Website cryptocurrency di Lithuania.

Peneliti juga menemukan bahwa server yang paling banyak terkompromi berkaitan dengan backend infrastructure aplikasi mobile.

Target semacam ini dapat memberikan akses terhadap sistem yang menjadi bagian penting dari layanan aplikasi, sehingga kompromi terhadap server backend berpotensi memiliki dampak lebih luas dibandingkan serangan terhadap workstation biasa.

GitLab Server di Hong Kong Ikut Dikompromikan

Salah satu temuan yang menarik adalah kompromi terhadap sebuah server GitLab di Hong Kong.

Kompromi terhadap server pengembangan seperti GitLab dapat memberikan peluang bagi penyerang untuk mendapatkan foothold pada lingkungan pengembangan software.

Dalam skenario tertentu, akses terhadap lingkungan tersebut dapat meningkatkan risiko supply-chain attack, terutama apabila server menyimpan source code, credential, token, build pipeline, atau komponen yang nantinya digunakan untuk mendistribusikan software kepada pengguna.

Lumen tidak menyatakan bahwa serangan supply-chain telah terjadi melalui server tersebut. Temuan ini disebut sebagai potensi foothold yang dapat dimanfaatkan untuk aktivitas semacam itu.

Diduga Berkaitan dengan Operasi yang Selaras dengan China

Lumen belum dapat mengaitkan aktivitas BambooToken dengan aktor ancaman tertentu maupun cluster serangan yang sudah dikenal.

Namun, pola target dan karakteristik aktivitas yang ditemukan dinilai konsisten dengan operasi yang China-aligned.

Lumen juga mengajukan hipotesis bahwa sebagian aktivitas mungkin menargetkan pengguna asal China yang berada di luar negeri dan mengakses layanan di China daratan melalui layanan SpeedCN VPN.

Hipotesis tersebut belum menjadi atribusi definitif terhadap aktor tertentu.

BambooToken Menunjukkan Perkembangan C2 yang Tidak Biasa

Penggunaan MQTT membuat BambooToken menarik dari sisi teknik komunikasi malware. Protokol yang umumnya digunakan untuk komunikasi IoT tersebut dimanfaatkan sebagai mekanisme C2 untuk mengendalikan sistem enterprise berbasis Windows dan Linux.

Selain menyediakan komunikasi asynchronous, penggunaan broker juga memungkinkan sistem korban tidak berkomunikasi langsung dengan infrastruktur operator.

Bagi administrator, kondisi tersebut menunjukkan pentingnya tidak hanya memeriksa koneksi langsung menuju alamat IP mencurigakan, tetapi juga memperhatikan penggunaan protokol dan pola komunikasi yang tidak biasa di lingkungan perusahaan.

Lumen telah membagikan Indicators of Compromise (IoC) yang berkaitan dengan aktivitas BambooToken agar tim keamanan dapat melakukan deteksi dan pemblokiran terhadap aktivitas yang terkait dengan kampanye tersebut.

Sumber: Lumen Black Lotus Labs

Leave a Reply

Your email address will not be published. Required fields are marked *


Back to top button