Introducción

Investigadores de Black Lotus Labs, la división de inteligencia de amenazas de Lumen Technologies, han hecho pública la identificación de BambooToken, una familia de malware multiplataforma (Windows y Linux) cuyo rasgo más distintivo es el uso del protocolo MQTT (Message Queuing Telemetry Transport) como canal de Comando y Control (C2). Según la evaluación de los investigadores, la campaña estaría activa desde al menos febrero de 2023, con actividad detectada hasta julio de 2026, y ha comprometido organizaciones principalmente en el sudeste asiático y, en menor medida, en Sudamérica. Al apoyarse en un protocolo diseñado originalmente para telemetría de dispositivos IoT e infraestructura industrial, y no en los canales HTTP/HTTPS o DNS que concentran la mayor parte del escrutinio de seguridad perimetral, los operadores de BambooToken logran que sus comunicaciones se camuflen entre el tráfico legítimo de sensores, wearables y sistemas de telemetría, dificultando su detección durante varios años. E

¿Qué es BambooToken y el protocolo MQTT? (Análisis General)

MQTT (Message Queuing Telemetry Transport) es un protocolo de mensajería ligero, basado en un modelo publicador-suscriptor (publish/subscribe), diseñado a finales de los años 90 para funcionar con un consumo mínimo de ancho de banda y en redes de alta latencia o baja fiabilidad. Por esa razón se ha convertido en un estándar de facto en:

  • Dispositivos IoT de consumo (domótica, wearables, relojes inteligentes).
  • Sistemas de control industrial y entornos OT/SCADA, donde sensores remotos reportan telemetría a intervalos regulares.
  • Aplicaciones de mensajería y flotas de vehículos conectados.

Su arquitectura se compone de tres elementos: publicadores (que envían mensajes), suscriptores (que los reciben) y un broker central que actúa como intermediario, distribuyendo cada mensaje según el “topic” (canal temático) al que fue publicado.

Desde la perspectiva de un atacante, adoptar MQTT como canal C2 ofrece varias ventajas tácticas:

  • Desacoplamiento de la infraestructura real: el host comprometido nunca se comunica directamente con el servidor del operador, sino únicamente con el broker, lo que oculta la infraestructura de C2 detrás de una capa adicional.
  • Comunicación asíncrona: los mensajes pueden entregarse con demora sin romper la operación, algo útil ante interrupciones de red o victimas intermitentemente conectadas.
  • Baja visibilidad histórica: la mayoría de las herramientas de inspección de tráfico corporativo (proxies, firewalls de nueva generación, IDS) están afinadas para HTTP(S), DNS y SMTP; el tráfico MQTT rara vez recibe el mismo nivel de escrutinio, sobre todo en redes sin infraestructura IoT declarada.
  • Aprobación implícita de suscripción: el broker debe aceptar la suscripción a un topic antes de que el bot reciba instrucciones, lo que añade una capa de control operativo para el atacante.

Conviene señalar que este abuso no es inédito, aunque sí poco frecuente. Casos documentados previamente incluyen la puerta trasera MQsTTang, atribuida al grupo chino Mustang Panda; el malware Android Tizi; el cargador WailingCrab (también conocido como WikiLoader); el malware OT/IoT IOCONTROL (u OrpaCrab), dirigido contra sistemas SCADA en Israel y Estados Unidos; y una variante de Korplug/PlugX. BambooToken se suma a esta lista corta pero creciente de campañas que instrumentalizan un protocolo de telemetría para fines maliciosos.


¿Cómo funciona?

Vector inicial de compromiso

El mecanismo de entrega inicial (phishing, cadena de suministro, acceso remoto expuesto, etc.) no ha sido determinado con certeza por los investigadores. Lo que sí se ha documentado es el mecanismo de ejecución local:

  • La variante más antigua (2023) se iniciaba mediante un script de PowerShell que actuaba como stager, reservando memoria e inyectando el binario malicioso en el proceso.
  • Las versiones posteriores (2024–2025) recurren a DLL side-loading: los operadores abusan de un binario legítimo y firmado digitalmente —el software “OnKey” de Tendyron, un token criptográfico USB (PKI) ampliamente utilizado en el sector bancario y gubernamental chino para autenticación de alta seguridad— para cargar una DLL maliciosa (OnKeyToken_KEB.dll). Los investigadores aclaran que no hay evidencia de que el certificado de firma de código ni el entorno de compilación de Tendyron hayan sido comprometidos; el binario legítimo simplemente resultó vulnerable a la técnica de sideloading.
  • Se identificó una variante adicional que se hace pasar por el software ofimático chino Zhuhai Kingsoft Office, empleando una técnica de suplantación de confianza documentada previamente por SpecterOps.

(Nota sobre cifras del proveedor: Tendyron afirma en su sitio web tener 190 millones de tokens en circulación; se trata de una cifra declarada por el propio fabricante y no de un dato verificado de forma independiente por los investigadores.)

Persistencia y recolección de información del host

  • El agente utiliza un mutex derivado de un GUID codificado (ofuscado mediante XOR) para evitar que se ejecuten múltiples instancias simultáneas en el mismo equipo.
  • Busca un archivo de configuración (OnKeySrv.dat) que contiene, de forma cifrada, la dirección del servidor C2; si no lo encuentra, recurre a un C2 codificado de forma fija (hardcoded) dentro del binario.
  • La recolección de información evolucionó con las versiones: desde datos básicos (arquitectura, CPU, memoria RAM, dirección IP pública obtenida vía icanihazip.com, dirección MAC) hasta una enumeración extensa mediante WMI (Windows Management Instrumentation) en las variantes más recientes: sistema operativo, número de serie, clave de producto, información de licenciamiento, BIOS, nombre de equipo, PID/TID del proceso, entre otros.
  • El análisis de “código muerto” (fragmentos no ejecutados que permanecen en el binario compilado) reveló cadenas que sugieren funcionalidades de keylogging, captura de portapapeles, grabación de audio, captura de webcam y de pantalla. Es importante remarcar que los propios investigadores no pudieron confirmar si estas capacidades llegaron a implementarse y usarse activamente, o si corresponden a un desarrollo abandonado o a una biblioteca estática vinculada de forma incompleta. Se trata, por tanto, de una posible capacidad futura o histórica, no de una funcionalidad confirmada en campañas reales.

Mecánica de comunicación C2 sobre MQTT

Este es el núcleo distintivo de BambooToken. El flujo típico observado por los investigadores es el siguiente:

  1. Tras extraer (o generar) su C2 y su GUID único, el agente se suscribe a un conjunto de “topics”: un topic de difusión global (“Global”) y entre tres y cuatro topics adicionales derivados del GUID del host, con nombres como {GUID}/Plugin, {GUID}/removePlugin, {GUID}/LUA o {GUID}/unPlugin (la nomenclatura exacta varía según la versión analizada).
  2. El agente publica en el topic de difusión global un mensaje JSON breve indicando su estado (online/offline) junto con su GUID (gid), a modo de latido (heartbeat).
  3. El agente espera, con un tiempo límite de aproximadamente 60 segundos, una respuesta distribuida por el broker en alguno de sus topics suscritos; si no la recibe, entra en reposo (~15 segundos) y repite el ciclo.
  4. Las respuestas del C2 incluyen una cabecera con identificador de comando, tamaño y payload. Entre los comandos identificados figuran: no-operación, cargar un nuevo plugin, detener todos los plugins, terminar la ejecución y desconectarse del C2.
  5. Se identificaron tres manejadores (handlers) de comandos concretos: SHELL (genera un hilo que abre una shell de comandos remota), FILEEX (permite subir, descargar y eliminar archivos, además de detener o cerrar la ejecución) y ONLINE (recolecta y transmite periódicamente los parámetros del host como latido).
  6. Según la evaluación de Lumen, el malware emplea la biblioteca de código abierto Eclipse Mosquitto como cliente MQTT.
  7. De forma complementaria —y esto es relevante porque matiza el uso “puro” de MQTT—, uno de los plugins identificados (enumeración de productos antivirus vía WMI) exfiltra sus resultados mediante una simple petición HTTP GET hacia un endpoint distinto, lo que indica un esquema híbrido de exfiltración más que una dependencia exclusiva del protocolo MQTT.
  8. Los dominios de C2 se ocultan detrás de Cloudflare como proxy inverso, añadiendo una capa adicional de indirección sobre la infraestructura real.

Sistemas y Entornos Afectados

  • Windows: plataforma original de la familia, documentada desde 2023, con la cadena de infección más madura (sideloading, enumeración WMI extensa, plugin antivirus).
  • Linux (binarios ELF): variante más reciente, observada por primera vez en diciembre de 2025. Según los propios investigadores, esta muestra “aún parecía encontrarse en desarrollo”, ya que solo uno de sus tres argumentos de inicialización tenía una función implementada; aun así, ya cuenta con shell remota, transferencia/eliminación de archivos y recolección extensa de datos del host.
  • Infraestructura de red de borde (routers SOHO): dentro del mismo clúster de actividad, Lumen documentó un grupo separado de dispositivos —principalmente routers MikroTik y DrayTek geolocalizados en Singapur, Camboya y Vietnam— con conexiones persistentes hacia los mismos nodos de C2 por el puerto MQTT. Los investigadores los tratan como una población de víctimas distinta (“infraestructura individual o de red pequeña”), probablemente comprometida a través de un escaneo masivo dirigido al servicio SNMP.

Perfiles organizacionales con mayor exposición, según la telemetría de Lumen:

  • Instituciones financieras y gubernamentales chinas que dependen de tokens criptográficos USB del tipo Tendyron OnKey para control de acceso.
  • Empresas de desarrollo de software y equipos DevOps: se identificó un servidor GitLab comprometido en Hong Kong, lo que introduce un riesgo de cadena de suministro (supply chain).
  • Backends de aplicaciones móviles (la categoría más representada entre los servidores comprometidos), incluyendo apps de criptomonedas, chat y bienestar/estilo de vida.
  • Sector hotelero (un hotel en Vietnam), biomédico (una empresa en Argentina), legal (una firma en Chile), financiero (una organización en Malasia) y un sitio de criptomonedas en Lituania.
  • Usuarios de la diáspora china en el extranjero que emplean servicios de VPN como “SpeedCN” para acceder a aplicaciones y contenidos de China continental, lo que sugiere un posible interés en el análisis de patrones de vida (pattern-of-life) de esa población.

(Nota de confianza: la atribución del actor a un nexo chino se basa en indicadores indirectos —origen geográfico de las muestras subidas a VirusTotal, uso de una VPN “SoftEther” desde Hong Kong, y solapamiento parcial de TTP con clústeres como Volt Typhoon o el operador de ZuoRAT— pero los propios investigadores no logran vincular la campaña a ningún grupo conocido específico. Se trata de una hipótesis de confianza moderada, no de una atribución confirmada.)


Mitigación y Detección

Remediación inmediata

  • Aislar de inmediato cualquier endpoint donde se identifiquen artefactos asociados: el archivo OnKeyToken_KEB.dll cargado mediante sideloading, procesos de OnKeySrv.exe con comportamiento anómalo, o binarios que se hacen pasar por Kingsoft Office sin una firma válida.
  • Revocar y rotar credenciales, certificados y tokens de acceso potencialmente expuestos, con especial atención a entornos que utilicen tokens criptográficos USB de alta seguridad para autenticación de estación de trabajo.
  • Realizar una revisión de la cadena de suministro (repositorios GitLab, pipelines CI/CD, dependencias de terceros) ante la posibilidad de que credenciales de desarrollo o artefactos de compilación hayan quedado expuestos.
  • Endurecer routers SOHO (MikroTik, DrayTek u otros): deshabilitar SNMP expuesto a internet, sustituir las community strings por defecto y aplicar actualizaciones de firmware pendientes.
  • Auditar registros de WMI en busca de consultas de enumeración inusuales sobre productos antivirus instalados, un comportamiento asociado al plugin identificado en esta campaña.

Detección y monitoreo para defensores

  • Inspeccionar el tráfico MQTT saliente, tanto en los puertos convencionales —1883 (sin cifrar) y 8883 (TLS/SSL)— como en puertos no estándar; en esta campaña se observaron también conexiones etiquetadas como MQTT en el puerto 2883. Cualquier conexión hacia brokers externos no autorizados por la organización amerita revisión inmediata, especialmente si el equipo de origen no forma parte de un despliegue IoT declarado.
  • Dado que un atacante puede usar puertos arbitrarios, conviene complementar el filtrado por puerto con detección basada en firma de protocolo (identificación de paquetes CONNECT/CONNACK/PUBLISH/SUBSCRIBE de MQTT independientemente del puerto).
  • Crear firmas IDS/IPS (Suricata/Snort) orientadas a:
    • Handshakes MQTT dirigidos a direcciones IP fuera de una lista blanca de brokers IoT conocidos.
    • Patrones de nomenclatura de topics del tipo {GUID}/Plugin, {GUID}/removePlugin o {GUID}/LUA.
    • Payloads JSON breves y repetitivos con los campos "op" y "gid", característicos del mecanismo de latido (heartbeat) de este malware.
  • Correlacionar telemetría de red con los indicadores de compromiso (IoC) publicados por Black Lotus Labs. A modo de referencia (ventana de observación: aproximadamente enero–julio de 2026; se recomienda contrastarlos contra el feed público y actualizado de Black Lotus Labs antes de bloquear, ya que la infraestructura de C2 rota con el tiempo):
    • Dominios: chat5188[.]tk (clúster histórico 2024) y sus subdominios api06, api08, apis, chat, beacon; c2iznja[.]com (clúster activo 2025–2026) y sus subdominios api80, newdma, live-hk, turbo, base64, cache.
    • Direcciones IP: 202.144.192[.]23, 202.144.192[.]149, 210.1.226[.]163, 210.1.226[.]238, 210.1.231[.]13, 43.245.198[.]195, 43.245.198[.]238.
  • Buscar coincidencias de hash de muestra en VirusTotal u otras plataformas de sandboxing, prestando atención a artefactos con metadatos de compilación inconsistentes (por ejemplo, cabeceras PE que indican compilación en Windows Server 2003 / Visual Studio 2005 pese a fechas de envío mucho más recientes), lo cual puede ser indicio de un entorno de desarrollo aislado o de manipulación deliberada de metadatos.
  • Vigilar picos de escaneo hacia el puerto 161/UDP (SNMP) originados fuera de la red, como posible fase de reconocimiento previa a la explotación de routers de borde.
  • Cuando sea viable, usar pivoteo por huella de certificado TLS (por ejemplo, vía Censys o Shodan) para vincular infraestructura de C2 incluso cuando los dominios asociados hayan rotado.

Recapitulando …

BambooToken es un recordatorio de una tendencia que viene consolidándose entre actores de amenazas sofisticados: instrumentalizar protocolos legítimos y poco vigilados para eludir las defensas perimetrales tradicionales. Así como en el pasado se ha visto abuso de DNS-over-HTTPS, servicios en la nube, repositorios de código, plataformas de mensajería o incluso blockchain para fines de C2, MQTT representa la variante más reciente de esta estrategia, particularmente atractiva porque su tráfico rara vez es objeto de inspección profunda fuera de contextos IoT/OT declarados.

Varios elementos de este caso merecen destacarse: una campaña que permaneció sin documentar durante más de tres años, el uso de DLL side-loading sobre software legítimo y firmado en lugar de explotar vulnerabilidades de día cero, y un patrón de despliegue que —según la hipótesis de los investigadores, no confirmada— comenzaría probando técnicas en entornos y víctimas de menor perfil antes de escalar hacia objetivos más valiosos o estratégicos. Para los equipos de seguridad, la lección práctica es clara: la visibilidad de red debe extenderse más allá de HTTP(S), DNS y SMTP, incorporando protocolos “invisibles” como MQTT, especialmente en organizaciones con cualquier superficie adyacente de IoT, OT o dispositivos de red gestionados de forma remota.


Referencias

Black Lotus Labs. (2026, 15 de septiembre). The banana stand: brokering and managing infections across Asia using MQTT. Lumen Technologies. https://www.lumen.com/blog/en-us/the-banana-stand-brokering-and-managing-infections-across-asia-using-mqtt

Lakshmanan, R. (2026, 15 de septiembre). BambooToken malware uses MQTT to control Windows and Linux systems. The Hacker News. https://thehackernews.com/2026/09/bambootoken-malware-uses-mqtt-to.html

Toulas, B. (2026, 15 de septiembre). BambooToken malware controls Windows and Linux systems via MQTT. BleepingComputer. https://www.bleepingcomputer.com/news/security/bambootoken-malware-controls-windows-and-linux-systems-via-mqtt/