BambooToken Zararlı Yazılımı Windows ve Linux Sistemleri MQTT ile Kontrol Ediyor | WM9 Haberler

BambooToken zararlı yazılımı, MQTT protokolünü kullanarak Windows ve Linux sistemlerini uzaktan kontrol ediyor. Kampanyanın Asya ve Güney Amerika’daki kuruluşları hedef aldığı belirlendi.
Web Teknolojileri
Admin32 okunma

BambooToken Zararlı Yazılımı Windows ve Linux Sistemleri MQTT ile Kontrol Ediyor

BambooToken zararlı yazılımı, MQTT protokolünü kullanarak Windows ve Linux sistemlerini uzaktan kontrol ediyor. Kampanyanın Asya ve Güney Amerika’daki kuruluşları hedef aldığı belirlendi.

BambooToken Zararlı Yazılımı Windows ve Linux Sistemleri MQTT ile Kontrol Ediyor

Haber detayı

img-banana-stand-hero-illustration-computer

BambooToken adı verilen yeni bir zararlı yazılım ailesinin, Windows ve Linux sistemlerini uzaktan kontrol etmek için çoğunlukla nesnelerin interneti cihazlarında kullanılan MQTT protokolünden yararlandığı ortaya çıktı. Güvenlik araştırmacıları, en az 2023 yılından beri faaliyet gösterdiği değerlendirilen saldırı kampanyasının Asya ve Güney Amerika’daki farklı kuruluşları hedef aldığını belirledi.

Lumen Technologies bünyesindeki Black Lotus Labs araştırmacıları tarafından incelenen BambooToken, geleneksel HTTP veya HTTPS trafiği yerine MQTT tabanlı bir komuta ve kontrol altyapısı kullanmasıyla dikkat çekiyor. Araştırmacılara göre bu yöntem, saldırganların faaliyetlerini normal ağ trafiği arasında gizlemesini ve ele geçirilen sistemlerle doğrudan bağlantı kurmadan iletişim sağlamasını kolaylaştırıyor.

BambooToken nedir?​


BambooToken, farklı işletim sistemlerinde çalışabilen ve saldırganların ele geçirilmiş cihazları uzaktan yönetmesine olanak sağlayan bir zararlı yazılım çerçevesidir. Zararlı yazılıma ait en eski teknik izlerin Şubat 2023’e kadar uzandığı, kampanyayla bağlantılı faaliyetlerin ise Temmuz 2026’ya kadar devam ettiği bildirildi.

Black Lotus Labs, daha önce belgelenmemiş bu zararlı yazılım ailesini 2026 yılının başlarında VirusTotal platformuna yüklenen örnekler üzerinden tespit etti. Ancak BambooToken’ın hedef sistemlere ilk olarak nasıl ulaştığı henüz kesin biçimde belirlenemedi.

Araştırmacılar, saldırganların zaman içinde kullandıkları teknikleri geliştirdiğini belirtiyor. BambooToken’ın ilk sürümlerinde zararlı kodun çalıştırılması için PowerShell betiklerinden yararlanılırken sonraki sürümlerde güvenlik araçlarına yakalanma ihtimalini azaltan DLL yan yükleme tekniğine geçildi.

MQTT protokolü saldırıda nasıl kullanılıyor?​


MQTT, düşük bant genişliği kullanan cihazların birbiriyle haberleşmesi için geliştirilmiş hafif bir mesajlaşma protokolüdür. Özellikle IoT cihazlarında kullanılan bu sistem; yayıncı, abone, konu ve merkezi mesaj aracısı olarak çalışan broker bileşenlerinden oluşur.

BambooToken tarafından ele geçirilen sistemler, kendilerine özel MQTT konularına abone oluyor. Saldırganlar çalıştırmak istedikleri komutları bu konular üzerinden yayımlarken zararlı yazılım da sistem bilgilerini ve komut sonuçlarını broker aracılığıyla geri gönderiyor.

Bu yapının saldırganlara sağladığı en önemli avantaj, ele geçirilen cihazın gerçek komuta ve kontrol sunucusuyla doğrudan iletişim kurmamasıdır. MQTT broker’ı aradaki iletişimi yönettiği için saldırganların altyapısı daha kolay gizlenebiliyor. Eş zamansız mesajlaşma özelliği sayesinde geçici bağlantı sorunlarında bile operasyon sürdürülebiliyor.

MQTT’nin zararlı yazılımlarda kullanılması tamamen yeni bir yöntem değil. Daha önce MQsTTang, Tizi, WailingCrab ve IOCONTROL gibi tehditlerde de bu protokolün komuta ve kontrol amacıyla kullanıldığı görülmüştü. Buna rağmen MQTT, siber saldırılarda halen alışılmışın dışında bir iletişim yöntemi olarak değerlendiriliyor.

Tendyron OnKey yazılımı üzerinden DLL yan yükleme​


BambooToken’ın Windows sürümlerinde, Tendyron tarafından geliştirilen OnKey güvenlik yazılımının DLL yan yükleme işleminde kullanıldığı tespit edildi. OnKey, özellikle yüksek güvenlik gerektiren finans ve kamu ortamlarında kullanıcı kimliklerini doğrulamak amacıyla kullanılan donanım tabanlı bir USB güvenlik çözümüdür.

Saldırganların, OnKeySrv programı tarafından yüklenen “OnKeyToken_KEB.dll” isimli dosyanın zararlı bir sürümünü sisteme yerleştirdiği belirtiliyor. Güvenilir program çalıştırıldığında sahte DLL dosyası da yükleniyor ve BambooToken etkin hale geliyor.

Araştırmacılar, Tendyron’un kod imzalama sertifikasının veya yazılım geliştirme altyapısının ele geçirildiğine dair herhangi bir kanıt bulunmadığını özellikle vurguluyor. Mevcut bulgular, saldırganların hedef sistemlerde bulunan ve DLL yan yüklemeye karşı savunmasız olan meşru bir uygulamadan yararlandığını gösteriyor.

Linux sistemleri de hedef listesine eklendi​


BambooToken’ın ilk örnekleri Windows sistemlerine yönelik hazırlanmış olsa da Aralık 2025’te tespit edilen yeni sürümle birlikte Linux cihazların da hedef alınmaya başlandığı belirlendi.

Linux sürümü, sistem hakkında ayrıntılı bilgiler toplayabiliyor ve saldırganların uzaktan komut kabuğu çalıştırmasına imkân tanıyor. Ayrıca dosya yükleme, indirme ve silme işlemlerini gerçekleştirebiliyor. Bununla birlikte araştırmacılar, incelenen Linux örneğinin hâlen geliştirilme aşamasında olabileceğini değerlendiriyor.

Windows sürümünde tespit edilen ek bir eklenti ise Windows Management Instrumentation teknolojisini kullanarak bilgisayarda kurulu antivirüs ürünlerini belirliyor. Toplanan güvenlik ürünü bilgileri daha sonra saldırganların komuta ve kontrol altyapısına gönderiliyor.

İncelenen kod parçalarında tuş kaydetme, pano verilerini çalma, ses kaydı yapma, ekran görüntüsü alma ve web kamerasına erişme gibi gözetleme yeteneklerine ilişkin izlere de rastlandı. Ancak bu işlevlerin bir kısmı etkin olmayan kod bölümlerinde bulunduğu için gerçek saldırılarda kullanılıp kullanılmadığı henüz doğrulanamadı.

Asya ve Güney Amerika’daki kuruluşlar etkilendi​


Lumen tarafından elde edilen ağ verileri, BambooToken kampanyasıyla bağlantılı yaklaşık 12 kuruluşun ele geçirildiğini gösteriyor. Etkilenen sistemlerin büyük bölümünü mobil uygulamalara hizmet veren arka uç sunucuları oluşturuyor.

Tespit edilen diğer hedefler arasında Hong Kong’daki bir GitLab sunucusu, Vietnam’da faaliyet gösteren bir otel, Arjantin’deki bir biyomedikal şirketi, Şili’deki bir hukuk firması, Litvanya merkezli bir kripto para sitesi ve Malezya’daki bir finans kuruluşu bulunuyor.

Özellikle GitLab ve yazılım geliştirme altyapılarının hedef alınması, olası tedarik zinciri saldırıları açısından dikkat çekici görülüyor. Saldırganların ele geçirilen bir geliştirme sunucusunu kullanarak daha fazla sisteme zararlı kod dağıtma ihtimali bulunuyor.

Araştırmacılar ayrıca Singapur, Kamboçya ve Vietnam’da konumlanan MikroTik ve DrayTek yönlendiricilerin aktif komuta ve kontrol noktalarından biriyle iletişim kurduğunu tespit etti. Kampanyada kullanılan bazı alan adlarının gerçek altyapıyı gizlemek amacıyla Cloudflare üzerinden yönlendirildiği de belirlendi.

Saldırının arkasındaki grup henüz bilinmiyor​


BambooToken kampanyası henüz bilinen bir tehdit grubuyla kesin olarak ilişkilendirilmedi. Bununla birlikte örneklerin büyük bölümünün Çin IP adreslerinden VirusTotal’a yüklenmesi, Tendyron OnKey yazılımının belirli bölgelerde yaygın kullanımı ve komuta altyapısındaki bazı bağlantılar Çin merkezli olası bir operasyon ihtimalini gündeme getiriyor.

Araştırmacılar, bu göstergelerin kesin bir saldırgan atfı için yeterli olmadığını belirtiyor. BambooToken ile MQTT kullanan ve Mustang Panda grubuyla ilişkilendirilen MQsTTang zararlı yazılımının benzer dönemlerde ortaya çıkması da incelenen ayrıntılar arasında yer alıyor. Ancak iki kampanya arasında doğrudan teknik bağlantı bulunduğuna ilişkin herhangi bir kanıt mevcut değil.

BambooToken saldırılarına karşı alınabilecek önlemler​


Kuruluşların MQTT trafiğini yalnızca IoT cihazlarıyla sınırlı bir protokol olarak değerlendirmemesi gerekiyor. Normalde MQTT kullanması beklenmeyen Windows ve Linux sunucularından dış ağlara yapılan bağlantılar incelenmeli ve bilinmeyen broker adresleriyle kurulan iletişim engellenmelidir.

BambooToken riskini azaltmak için şu önlemler uygulanabilir:


  • []Windows ve Linux sistemlerinden çıkan MQTT trafiği izlenmeli.
    []1883 ve 8883 numaralı MQTT portlarına yönelik bağlantılar denetlenmeli.
    []Meşru uygulamalar üzerinden gerçekleştirilen DLL yan yükleme girişimleri takip edilmeli.
    []PowerShell tarafından başlatılan şüpheli işlemler ve bellek etkinlikleri incelenmeli.
    []MikroTik ve DrayTek yönlendiricilerin yazılımları güncel tutulmalı.
    []Varsayılan yönlendirici parolaları ve SNMP topluluk adları değiştirilmelidir.
    []Yazılım geliştirme ve GitLab sunucuları diğer sistemlerden ayrıştırılmalı.
    []Tedarik zincirindeki yazılım bağımlılıkları ve CI/CD süreçleri düzenli olarak denetlenmelidir.

BambooToken kampanyası, saldırganların yaygın fakat güvenlik ekipleri tarafından daha az izlenen iletişim protokollerini nasıl kötüye kullanabileceğini gösteriyor. Windows ve Linux sistemlerini aynı altyapı üzerinden hedefleyebilen zararlı yazılım, özellikle mobil uygulama sunucuları, finans kuruluşları ve yazılım geliştirme ortamları açısından önemli bir tehdit oluşturuyor.

Kaynak:
Bu bağlantı ziyaretçiler için gizlenmiştir. Görmek için lütfen giriş yapın veya üye olun.
ve
Bu bağlantı ziyaretçiler için gizlenmiştir. Görmek için lütfen giriş yapın veya üye olun.


Özet:
BambooToken zararlı yazılımı, MQTT protokolünü kullanarak Windows ve Linux sistemlerini uzaktan kontrol ediyor. Kampanyanın Asya ve Güney Amerika’daki kuruluşları hedef aldığı belirlendi.

Etiketler

Yorumlar (0)

Bu haberde yorumlar kapalı.

Web Teknolojileri

BambooToken Zararlı Yazılımı Windows ve Linux Sistemleri MQTT ile Kontrol Ediyor

Admin32 okunma
BambooToken Zararlı Yazılımı Windows ve Linux Sistemleri MQTT ile Kontrol Ediyor
img-banana-stand-hero-illustration-computer

BambooToken adı verilen yeni bir zararlı yazılım ailesinin, Windows ve Linux sistemlerini uzaktan kontrol etmek için çoğunlukla nesnelerin interneti cihazlarında kullanılan MQTT protokolünden yararlandığı ortaya çıktı. Güvenlik araştırmacıları, en az 2023 yılından beri faaliyet gösterdiği değerlendirilen saldırı kampanyasının Asya ve Güney Amerika’daki farklı kuruluşları hedef aldığını belirledi.

Lumen Technologies bünyesindeki Black Lotus Labs araştırmacıları tarafından incelenen BambooToken, geleneksel HTTP veya HTTPS trafiği yerine MQTT tabanlı bir komuta ve kontrol altyapısı kullanmasıyla dikkat çekiyor. Araştırmacılara göre bu yöntem, saldırganların faaliyetlerini normal ağ trafiği arasında gizlemesini ve ele geçirilen sistemlerle doğrudan bağlantı kurmadan iletişim sağlamasını kolaylaştırıyor.

BambooToken nedir?​


BambooToken, farklı işletim sistemlerinde çalışabilen ve saldırganların ele geçirilmiş cihazları uzaktan yönetmesine olanak sağlayan bir zararlı yazılım çerçevesidir. Zararlı yazılıma ait en eski teknik izlerin Şubat 2023’e kadar uzandığı, kampanyayla bağlantılı faaliyetlerin ise Temmuz 2026’ya kadar devam ettiği bildirildi.

Black Lotus Labs, daha önce belgelenmemiş bu zararlı yazılım ailesini 2026 yılının başlarında VirusTotal platformuna yüklenen örnekler üzerinden tespit etti. Ancak BambooToken’ın hedef sistemlere ilk olarak nasıl ulaştığı henüz kesin biçimde belirlenemedi.

Araştırmacılar, saldırganların zaman içinde kullandıkları teknikleri geliştirdiğini belirtiyor. BambooToken’ın ilk sürümlerinde zararlı kodun çalıştırılması için PowerShell betiklerinden yararlanılırken sonraki sürümlerde güvenlik araçlarına yakalanma ihtimalini azaltan DLL yan yükleme tekniğine geçildi.

MQTT protokolü saldırıda nasıl kullanılıyor?​


MQTT, düşük bant genişliği kullanan cihazların birbiriyle haberleşmesi için geliştirilmiş hafif bir mesajlaşma protokolüdür. Özellikle IoT cihazlarında kullanılan bu sistem; yayıncı, abone, konu ve merkezi mesaj aracısı olarak çalışan broker bileşenlerinden oluşur.

BambooToken tarafından ele geçirilen sistemler, kendilerine özel MQTT konularına abone oluyor. Saldırganlar çalıştırmak istedikleri komutları bu konular üzerinden yayımlarken zararlı yazılım da sistem bilgilerini ve komut sonuçlarını broker aracılığıyla geri gönderiyor.

Bu yapının saldırganlara sağladığı en önemli avantaj, ele geçirilen cihazın gerçek komuta ve kontrol sunucusuyla doğrudan iletişim kurmamasıdır. MQTT broker’ı aradaki iletişimi yönettiği için saldırganların altyapısı daha kolay gizlenebiliyor. Eş zamansız mesajlaşma özelliği sayesinde geçici bağlantı sorunlarında bile operasyon sürdürülebiliyor.

MQTT’nin zararlı yazılımlarda kullanılması tamamen yeni bir yöntem değil. Daha önce MQsTTang, Tizi, WailingCrab ve IOCONTROL gibi tehditlerde de bu protokolün komuta ve kontrol amacıyla kullanıldığı görülmüştü. Buna rağmen MQTT, siber saldırılarda halen alışılmışın dışında bir iletişim yöntemi olarak değerlendiriliyor.

Tendyron OnKey yazılımı üzerinden DLL yan yükleme​


BambooToken’ın Windows sürümlerinde, Tendyron tarafından geliştirilen OnKey güvenlik yazılımının DLL yan yükleme işleminde kullanıldığı tespit edildi. OnKey, özellikle yüksek güvenlik gerektiren finans ve kamu ortamlarında kullanıcı kimliklerini doğrulamak amacıyla kullanılan donanım tabanlı bir USB güvenlik çözümüdür.

Saldırganların, OnKeySrv programı tarafından yüklenen “OnKeyToken_KEB.dll” isimli dosyanın zararlı bir sürümünü sisteme yerleştirdiği belirtiliyor. Güvenilir program çalıştırıldığında sahte DLL dosyası da yükleniyor ve BambooToken etkin hale geliyor.

Araştırmacılar, Tendyron’un kod imzalama sertifikasının veya yazılım geliştirme altyapısının ele geçirildiğine dair herhangi bir kanıt bulunmadığını özellikle vurguluyor. Mevcut bulgular, saldırganların hedef sistemlerde bulunan ve DLL yan yüklemeye karşı savunmasız olan meşru bir uygulamadan yararlandığını gösteriyor.

Linux sistemleri de hedef listesine eklendi​


BambooToken’ın ilk örnekleri Windows sistemlerine yönelik hazırlanmış olsa da Aralık 2025’te tespit edilen yeni sürümle birlikte Linux cihazların da hedef alınmaya başlandığı belirlendi.

Linux sürümü, sistem hakkında ayrıntılı bilgiler toplayabiliyor ve saldırganların uzaktan komut kabuğu çalıştırmasına imkân tanıyor. Ayrıca dosya yükleme, indirme ve silme işlemlerini gerçekleştirebiliyor. Bununla birlikte araştırmacılar, incelenen Linux örneğinin hâlen geliştirilme aşamasında olabileceğini değerlendiriyor.

Windows sürümünde tespit edilen ek bir eklenti ise Windows Management Instrumentation teknolojisini kullanarak bilgisayarda kurulu antivirüs ürünlerini belirliyor. Toplanan güvenlik ürünü bilgileri daha sonra saldırganların komuta ve kontrol altyapısına gönderiliyor.

İncelenen kod parçalarında tuş kaydetme, pano verilerini çalma, ses kaydı yapma, ekran görüntüsü alma ve web kamerasına erişme gibi gözetleme yeteneklerine ilişkin izlere de rastlandı. Ancak bu işlevlerin bir kısmı etkin olmayan kod bölümlerinde bulunduğu için gerçek saldırılarda kullanılıp kullanılmadığı henüz doğrulanamadı.

Asya ve Güney Amerika’daki kuruluşlar etkilendi​


Lumen tarafından elde edilen ağ verileri, BambooToken kampanyasıyla bağlantılı yaklaşık 12 kuruluşun ele geçirildiğini gösteriyor. Etkilenen sistemlerin büyük bölümünü mobil uygulamalara hizmet veren arka uç sunucuları oluşturuyor.

Tespit edilen diğer hedefler arasında Hong Kong’daki bir GitLab sunucusu, Vietnam’da faaliyet gösteren bir otel, Arjantin’deki bir biyomedikal şirketi, Şili’deki bir hukuk firması, Litvanya merkezli bir kripto para sitesi ve Malezya’daki bir finans kuruluşu bulunuyor.

Özellikle GitLab ve yazılım geliştirme altyapılarının hedef alınması, olası tedarik zinciri saldırıları açısından dikkat çekici görülüyor. Saldırganların ele geçirilen bir geliştirme sunucusunu kullanarak daha fazla sisteme zararlı kod dağıtma ihtimali bulunuyor.

Araştırmacılar ayrıca Singapur, Kamboçya ve Vietnam’da konumlanan MikroTik ve DrayTek yönlendiricilerin aktif komuta ve kontrol noktalarından biriyle iletişim kurduğunu tespit etti. Kampanyada kullanılan bazı alan adlarının gerçek altyapıyı gizlemek amacıyla Cloudflare üzerinden yönlendirildiği de belirlendi.

Saldırının arkasındaki grup henüz bilinmiyor​


BambooToken kampanyası henüz bilinen bir tehdit grubuyla kesin olarak ilişkilendirilmedi. Bununla birlikte örneklerin büyük bölümünün Çin IP adreslerinden VirusTotal’a yüklenmesi, Tendyron OnKey yazılımının belirli bölgelerde yaygın kullanımı ve komuta altyapısındaki bazı bağlantılar Çin merkezli olası bir operasyon ihtimalini gündeme getiriyor.

Araştırmacılar, bu göstergelerin kesin bir saldırgan atfı için yeterli olmadığını belirtiyor. BambooToken ile MQTT kullanan ve Mustang Panda grubuyla ilişkilendirilen MQsTTang zararlı yazılımının benzer dönemlerde ortaya çıkması da incelenen ayrıntılar arasında yer alıyor. Ancak iki kampanya arasında doğrudan teknik bağlantı bulunduğuna ilişkin herhangi bir kanıt mevcut değil.

BambooToken saldırılarına karşı alınabilecek önlemler​


Kuruluşların MQTT trafiğini yalnızca IoT cihazlarıyla sınırlı bir protokol olarak değerlendirmemesi gerekiyor. Normalde MQTT kullanması beklenmeyen Windows ve Linux sunucularından dış ağlara yapılan bağlantılar incelenmeli ve bilinmeyen broker adresleriyle kurulan iletişim engellenmelidir.

BambooToken riskini azaltmak için şu önlemler uygulanabilir:


  • []Windows ve Linux sistemlerinden çıkan MQTT trafiği izlenmeli.
    []1883 ve 8883 numaralı MQTT portlarına yönelik bağlantılar denetlenmeli.
    []Meşru uygulamalar üzerinden gerçekleştirilen DLL yan yükleme girişimleri takip edilmeli.
    []PowerShell tarafından başlatılan şüpheli işlemler ve bellek etkinlikleri incelenmeli.
    []MikroTik ve DrayTek yönlendiricilerin yazılımları güncel tutulmalı.
    []Varsayılan yönlendirici parolaları ve SNMP topluluk adları değiştirilmelidir.
    []Yazılım geliştirme ve GitLab sunucuları diğer sistemlerden ayrıştırılmalı.
    []Tedarik zincirindeki yazılım bağımlılıkları ve CI/CD süreçleri düzenli olarak denetlenmelidir.

BambooToken kampanyası, saldırganların yaygın fakat güvenlik ekipleri tarafından daha az izlenen iletişim protokollerini nasıl kötüye kullanabileceğini gösteriyor. Windows ve Linux sistemlerini aynı altyapı üzerinden hedefleyebilen zararlı yazılım, özellikle mobil uygulama sunucuları, finans kuruluşları ve yazılım geliştirme ortamları açısından önemli bir tehdit oluşturuyor.

Kaynak:
Bu bağlantı ziyaretçiler için gizlenmiştir. Görmek için lütfen giriş yapın veya üye olun.
ve
Bu bağlantı ziyaretçiler için gizlenmiştir. Görmek için lütfen giriş yapın veya üye olun.


Özet:
BambooToken zararlı yazılımı, MQTT protokolünü kullanarak Windows ve Linux sistemlerini uzaktan kontrol ediyor. Kampanyanın Asya ve Güney Amerika’daki kuruluşları hedef aldığı belirlendi.

Yorumlar (0)

Geri
Üst