Newsfacts.info
    article New Article
    fact_check View Source
    vpn_key Users
    rss_feed Feed Settings
    article Adverts
    leaderboard Stats
    view_list Logs
fact_check Nieuws vpn_key Admin person Inloggen receipt Adverteren info Over

 
  • 22 september 2026 om 14:36 | person_outline 27 🙂

    BambooToken: Een Nieuwe Linux Backdoor Gebruikt MQTT voor Stille Operaties

    Afbeelding is gegenereerd.
BambooToken is een nieuw ontdekte Linux backdoor die gebruikmaakt van het lichtgewicht berichtprotocol MQTT om externe commando's te ontvangen en gegevens te exfiltreren. MQTT, een protocol dat veel wordt toegepast in Internet of Things-omgevingen voor berichtuitwisseling via een centrale broker, wordt door deze malware ingezet voor zijn vermogen om verbindingen te onderhouden en berichten efficiënt te routeren. Bij activering decodeert BambooToken een configuratie van 59 bytes, die informatie bevat over de MQTT broker en een specifieke groepstopic die gebruikt wordt. De backdoor maakt vervolgens verbinding met de broker via TCP-poort 2883 en registreert een offline statusbericht.

Eenmaal geïnstalleerd op een Linux-systeem, biedt BambooToken een aanvaller de mogelijkheid om systeeminformatie te verzamelen, shell-commando's uit te voeren en lokale gegevens te verkrijgen. De malware is uitgerust met een host inventory collector, een command worker en een file manager, die allen communiceren via gecodeerde MQTT topics. Dit stelt de operator in staat om de gecompromitteerde machine te beheren, inclusief het uitvoeren van commando's, het verplaatsen van bestanden en het inzamelen van diverse systeeminformatie.

Wanneer een ONLINE-verzoek wordt ontvangen, verzamelt BambooToken gedetailleerde systeeminformatie. Dit omvat onder andere de gebruikersnaam, hostnaam, besturingssysteemversie, machine-identificatie, netwerkdetails, processor-model en procesinformatie. De malware haalt deze gegevens primair uit het bestand /etc/machine-id, maar kan ook een alternatief pad onder /var/lib/myapp gebruiken indien de primaire locatie niet beschikbaar is.

De shell-functionaliteit van BambooToken is ontworpen om JSON-gecodeerde commando's te accepteren, die vervolgens worden uitgevoerd via `/bin/sh -c`. Elk shell-verzoek start echter een nieuw, losstaand commando in plaats van een interactieve terminalsessie te creëren. De uitvoer van deze commando's wordt vervolgens in blokken van 1024 bytes teruggezonden naar de operator.

De bestandsbeheerfunctionaliteit van de backdoor maakt het mogelijk om mappen te doorzoeken, bestanden van het gecompromitteerde systeem te downloaden, nieuwe bestanden te uploaden en bestanden te verwijderen. Gedownloade bestanden worden verstuurd in segmenten van 128 KiB, voorafgegaan door een JSON-header en gescheiden van de bestandsdata door een NUL-teken. Bij het opvragen van mappenlijsten wordt een opvallende afwijking gerapporteerd: een verkeerd gespeld veld 'flies' verschijnt naast de bestandsnamen, typen, groottes en tijdstempels.

BambooToken maakt gebruik van een herhalende XOR-operatie om zowel zijn payloads als de topic labels te verbergen. De analyse van de malware onthulde ook aanpassingen in de weergave van Windows-stijl paden en tijdwaarden, wat suggereert dat het onderliggende beheer een model volgt dat mogelijk elders is ontwikkeld. De identificatie van deze implant door analisten volgde op het decoderen van een ingebed configuratieblok en het traceren van de MQTT callbacks. Het publish-and-subscribe ontwerp van BambooToken toont gelijkenissen met technieken die beschreven zijn in rapporten over misbruik van MQTT, waarbij een broker de aanvaller kan isoleren van het direct beheerde eindpunt.

De initiële toegangsmethode, het leveringsmechanisme, de operator en specifieke slachtoffercampagnes konden tijdens de analyse niet worden vastgesteld. Verdedigers worden geadviseerd om te zoeken naar onbekende Linux ELF-bestanden die verbinding maken met een broker op poort 2883. Het correleren van deze gebeurtenissen met onderliggende `/bin/sh -c` processen en onverwachte bestandsopeningen kan helpen bij detectie. Gecodeerde MQTT topics, het 'flies'-veld en de manier waarop data wordt opgesplitst bij een NUL-byte zijn eveneens indicatoren voor mogelijke detectie. Organisaties wordt aangeraden onnodig uitgaand MQTT-verkeer te beperken, brokerverbindingen te loggen en verdachte hosts te isoleren alvorens met bewijsverzameling te starten. Bij het reageren op incidenten is het cruciaal om de huidige connectiviteit te valideren, aangezien het gerapporteerde brokeradres mogelijk verouderd is en de infrastructuur niet meer actief kan zijn.
 
Facts

1. BambooToken is een Linux backdoor die een lichtgewicht berichtprotocol, MQTT, gebruikt voor externe bediening. MQTT is een veelgebruikt protocol in omgevingen met verbonden apparaten, waarbij een broker berichten doorgeeft.
2. Bij activering decodeert BambooToken een configuratie van 59 bytes om het adres van een MQTT broker en een groepstopic te verkrijgen. Het programma maakt verbinding met de broker via TCP-poort 2883 en registreert een offline statusbericht.
3. Eenmaal geïnstalleerd op een Linux-systeem, kan de backdoor een aanvaller toegang geven tot systeeminformatie, commando-uitvoer en lokaal opgeslagen gegevens.
4. BambooToken verzamelt informatie over een host, voert shell-commando's uit en verplaatst bestanden tussen de gecompromitteerde machine en de operator.
5. De software bevat een host inventory collector, een command worker en een file manager, die communiceren via gecodeerde MQTT topics.
6. Wanneer een ONLINE-verzoek wordt ontvangen, verzamelt BambooToken diverse systeeminformatie, waaronder gebruikersnaam, hostnaam, besturingssysteemversie, machine-identificatie, netwerkdetails, processor-model en procesinformatie. Het zoekt deze informatie primair in /etc/machine-id en kan terugvallen op een pad onder /var/lib/myapp.
7. De shell-functionaliteit accepteert JSON met de operatie 'command' en stuurt de opgegeven tekst door naar de systeem-shell via `/bin/sh -c`.
8. Elk shell-verzoek start een apart commando in plaats van een permanente interactieve terminal te creëren. De uitvoer wordt in regels van 1024 bytes gelezen en teruggestuurd.
9. De bestandsfunctionaliteit maakt het mogelijk mappen op te lijsten, bestanden van het slachtoffer te downloaden, inhoud te uploaden en reguliere bestanden te verwijderen.
10. Gedownloade bestanden worden verzonden in chunks van 128 KiB, met een JSON-header gescheiden van de bestandsbytes door een NUL-teken.
11. Bij het opvragen van mappenlijsten wordt een verkeerd gespeld veld, 'flies', gerapporteerd naast bestandsnamen, typen, groottes en tijdstempels.
12. BambooToken verbergt zowel zijn payloads als topic labels met een herhalende XOR-operatie.
13. De sample past Windows-stijl paden en tijdwaarden aan, wat wijst op compatibiliteit met een beheermodel dat elders is ontwikkeld.
14. Analisten hebben deze implant geïdentificeerd na het decoderen van een ingebed configuratieblok en het traceren van de MQTT callbacks.
15. Het publish-and-subscribe ontwerp van BambooToken lijkt op technieken die zijn beschreven in rapporten over misbruik van MQTT, waarbij een broker de aanvaller kan scheiden van het direct beheerde eindpunt.
16. De analyse kon de initiële toegang, het leveringsmechanisme, de operator of een slachtoffercampagne niet vaststellen.
17. Verdedigers kunnen zoeken naar onbekende Linux ELF-bestanden die verbinding maken met een broker op poort 2883, en deze gebeurtenissen correleren met onderliggende `/bin/sh -c` processen en onverwachte bestandsopeningen.
18. Gecodeerde MQTT topics, het 'flies'-veld en gegevens opgesplitst bij een NUL-byte kunnen bijdragen aan detectie.
19. Organisaties wordt geadviseerd onnodig uitgaand MQTT-verkeer te beperken, brokerverbindingen te loggen en vermoedelijke hosts te isoleren alvorens bewijsmateriaal te verzamelen.
20. Bij het reageren op incidenten is het belangrijk de huidige connectiviteit te valideren, aangezien het gerapporteerde brokeradres historisch kan zijn en de infrastructuur mogelijk niet meer actief is.

https://newsfacts.info

 
  • 🙂
 
Facts
https://newsfacts.info
Popup
SLUITEN

Popup content goes here.

Nog geen account? Klik hier om te registreren!

Met een account heeft u de mogelijkheid om het gehele nieuwsoverzicht te bekijken en op ieder artikel een reactie-icoon te geven.

Met Newsfacts.info kunt u op de hoogte blijven van de laatste ontwikkelingen, zonder veel tijd te besteden aan het volgen van het nieuws. Ontdek vandaag nog de voordelen van Newsfacts.info!

Login
  • Gebruikersnaam
  • Wachtwoord

Nog geen account? Registreren is gratis!

Registeer een gratis account
SLUITEN
  • Gebruikersnaam
  • Volledige Naam
  • Wachtwoord
  • Herhaal Wachtwoord
Accountinstellingen
SLUITEN
  • Lettertype grootte
  • Gebruikersnaam
  • Volledige Naam
  • Credits
  • Gereserveerde Credits
  • FCM Token
  • Wachtwoord
  • Wachtwoord Herhalen
Showing Log Record
SLUITEN

Advertentietegoed kopen

  • Wat is advertentietegoed?

    Advertentietegoed wordt gebruikt om jouw advertenties aan onze bezoekers te tonen. Voor een bedrag van €10,- ontvang je 10.000 credits. Deze credits vertegenwoordigen elke keer dat jouw advertentie aan een bezoeker wordt getoond, oftewel een 'view'. Het mooie is dat je deze credits over meerdere advertenties kunt verdelen, afhankelijk van jouw marketingbehoeften.

    Wat gebeurt er als mijn credits op zijn?

    Zodra de credits voor een specifieke advertentie op zijn, wordt die advertentie niet meer getoond aan onze bezoekers. Dit zorgt ervoor dat je jouw advertentiebudget efficiënt kunt beheren en gericht kunt investeren in de advertenties die het meest effectief zijn.

  • Aankoopbedrag
    €  
  • Tegoed

Advertentie aanpassen

 
  • Profiel Tegoed:
    Advertentie Tegoed:
  • Tegoed toevoegen / opnemen
    MAX