BambooToken 惡意軟體:利用 MQTT 與 DLL 側載侵入亞洲與南美企業
資安公司 Lumen 近日公布,自 2023 年 2 月起活躍的惡意軟體 BambooToken,已持續作案至 2026 年 7 月,受害目標遍布亞洲與南美,包含行動 App 後端、旅館、生技、法律、金融、加密貨幣與軟體開發等十餘家企業。雖未能明確歸屬特定攻擊組織,Lumen 觀察其作案手法與目標特性,與中國相關威脅行動相符,且受害分布圖亦顯示臺灣在內。
側載機制與 C2 通訊的雙重隱匿
BambooToken 主要透過 Tendyron OnKey 軟體的 DLL 側載(利用動態連結庫在合法程式載入時植入惡意程式碼)感染目標系統,亦曾偽裝成 金山辦公(Kingsoft Office)假版以擴大侵入面。感染後,惡意程式會蒐集受害電腦的環境資訊,並以 MQTT(Message Queuing Telemetry Transport,物聯網常用的輕量級發布/訂閱協定)作為指揮與控制(C2)管道。透過 MQTT 的 publish‑and‑subscribe 架構,受感染主機不必直接連線攻擊者伺服器,即可在 Cloudflare 代理的 C2 網域上收發指令,極大提升隱蔽性。
多平台功能與潛在竊密能力
此惡意軟體提供 Windows 版與 Linux 版兩種執行檔。Windows 版可載入額外外掛程式,Linux 版則能執行 Shell 指令、上傳、下載與刪除檔案。研究人員在樣本的未執行程式碼(dead code)中發現鍵盤側錄、剪貼簿、錄音、攝影機與螢幕擷取等功能字串,雖尚未確認是否被啟用,但已顯示攻擊者具備高度竊密潛能。
影響與未來防護建議
BambooToken 的攻擊模式結合合法軟體側載與物聯網通訊協定,對傳統防毒與網路偵測工具構成挑戰。企業應加強以下措施:
-
嚴格驗證第三方 DLL:使用程式碼簽章與完整性檢查,防止未授權的動態連結庫載入。
-
監控 MQTT 流量:即使 MQTT 多用於 IoT,也應對異常的 publish/subscribe 行為設置警示。
-
定期更新與修補:針對 Tendyron OnKey、金山辦公等常見軟體的安全漏洞保持即時更新。
-
多層次威脅情報:訂閱資安日報與資安週報等專業資訊來源,快速掌握新興惡意程式動態。
隨著攻擊者持續利用雲端代理與物聯網協定隱蔽行蹤,企業資訊安全防線必須向「零信任」與「行為分析」方向演進,才能在未來的威脅浪潮中保持韌性。
