1. BambooToken is een Linux backdoor die een lichtgewicht berichtprotocol, MQTT, gebruikt voor externe bediening. MQTT is een veelgebruikt protocol in omgevingen met verbonden apparaten, waarbij een broker berichten doorgeeft.
2. Bij activering decodeert BambooToken een configuratie van 59 bytes om het adres van een MQTT broker en een groepstopic te verkrijgen. Het programma maakt verbinding met de broker via TCP-poort 2883 en registreert een offline statusbericht.
3. Eenmaal geïnstalleerd op een Linux-systeem, kan de backdoor een aanvaller toegang geven tot systeeminformatie, commando-uitvoer en lokaal opgeslagen gegevens.
4. BambooToken verzamelt informatie over een host, voert shell-commando's uit en verplaatst bestanden tussen de gecompromitteerde machine en de operator.
5. De software bevat een host inventory collector, een command worker en een file manager, die communiceren via gecodeerde MQTT topics.
6. Wanneer een ONLINE-verzoek wordt ontvangen, verzamelt BambooToken diverse systeeminformatie, waaronder gebruikersnaam, hostnaam, besturingssysteemversie, machine-identificatie, netwerkdetails, processor-model en procesinformatie. Het zoekt deze informatie primair in /etc/machine-id en kan terugvallen op een pad onder /var/lib/myapp.
7. De shell-functionaliteit accepteert JSON met de operatie 'command' en stuurt de opgegeven tekst door naar de systeem-shell via `/bin/sh -c`.
8. Elk shell-verzoek start een apart commando in plaats van een permanente interactieve terminal te creëren. De uitvoer wordt in regels van 1024 bytes gelezen en teruggestuurd.
9. De bestandsfunctionaliteit maakt het mogelijk mappen op te lijsten, bestanden van het slachtoffer te downloaden, inhoud te uploaden en reguliere bestanden te verwijderen.
10. Gedownloade bestanden worden verzonden in chunks van 128 KiB, met een JSON-header gescheiden van de bestandsbytes door een NUL-teken.
11. Bij het opvragen van mappenlijsten wordt een verkeerd gespeld veld, 'flies', gerapporteerd naast bestandsnamen, typen, groottes en tijdstempels.
12. BambooToken verbergt zowel zijn payloads als topic labels met een herhalende XOR-operatie.
13. De sample past Windows-stijl paden en tijdwaarden aan, wat wijst op compatibiliteit met een beheermodel dat elders is ontwikkeld.
14. Analisten hebben deze implant geïdentificeerd na het decoderen van een ingebed configuratieblok en het traceren van de MQTT callbacks.
15. Het publish-and-subscribe ontwerp van BambooToken lijkt op technieken die zijn beschreven in rapporten over misbruik van MQTT, waarbij een broker de aanvaller kan scheiden van het direct beheerde eindpunt.
16. De analyse kon de initiële toegang, het leveringsmechanisme, de operator of een slachtoffercampagne niet vaststellen.
17. Verdedigers kunnen zoeken naar onbekende Linux ELF-bestanden die verbinding maken met een broker op poort 2883, en deze gebeurtenissen correleren met onderliggende `/bin/sh -c` processen en onverwachte bestandsopeningen.
18. Gecodeerde MQTT topics, het 'flies'-veld en gegevens opgesplitst bij een NUL-byte kunnen bijdragen aan detectie.
19. Organisaties wordt geadviseerd onnodig uitgaand MQTT-verkeer te beperken, brokerverbindingen te loggen en vermoedelijke hosts te isoleren alvorens bewijsmateriaal te verzamelen.
20. Bij het reageren op incidenten is het belangrijk de huidige connectiviteit te valideren, aangezien het gerapporteerde brokeradres historisch kan zijn en de infrastructuur mogelijk niet meer actief is.
Popup content goes here.
Met een account heeft u de mogelijkheid om het gehele nieuwsoverzicht te bekijken en op ieder artikel een reactie-icoon te geven.
Met Newsfacts.info kunt u op de hoogte blijven van de laatste ontwikkelingen, zonder veel tijd te besteden aan het volgen van het nieuws. Ontdek vandaag nog de voordelen van Newsfacts.info!