Нова заплаха с многоплатформено покритие
Експерти в кибер сигурността разкриха детайли за мащабна кампания, която използва протокола Message Queueing Telemetry Transport (MQTT) като канал за комуникация с цел контрол на Windows и Linux системи. Този подход представлява относително нестандартен вектор за атака, което го прави особено интересен за анализ на заплахите.
Семейството от вредоносен код, наречено BambooToken, е активно поне от февруари 2023 година. Кампанията демонстрира координирани атаки срещу организации, разпръснати главно по региона на Азия и Южна Америка.
Защо е значима тази заплаха
Използването на MQTT протокола като комуникационен канал е нестандартна тактика, която позволява на нападателите да избегнат традиционните методи за мониторинг. MQTT е протокол, който обикновено се прилага в интернета на нещата (IoT) и системите за автоматизация, което прави неговото злоупотребяване особено изненадващо в контекста на общите киберугрози.
Фактът, че BambooToken работи както на Windows, така и на Linux платформи, указва на софистицирана разработка и значителна инвестиция в развитието на малуера. Такава многоплатформена способност обикновено е знак за сериозна и добре финансирана киберпрестъпна операция или държавна спонсорирана атака.
Географско разпределение на атаките
Концентрацията на атаки над организации в Азия и Южна Америка предполага, че кампанията е целенасочена и потенциално насочена към определени индустрии или критична инфраструктура в тези региони. Това подсказва, че стои зад нея структурирана grupo с конкретни цели.
Разкритието на тези детайли позволява на администраторите и отговорните за сигурността да остават бдителни и да внедрят подходящи защитни мерки. Препоръчва се мониторинг на необичайната MQTT активност и укрепване на отбранителния периметър, особено за системи в засегнатите региони.
Източник: The Hacker News.


