El 15 de septiembre de 2026, investigadores de Black Lotus Labs, la división de investigación de Lumen, documentaron BambooToken, un framework de malware desconocido hasta ahora que utiliza el protocolo MQTT para comunicarse con sistemas Windows y Linux. Las variantes desarrolladas entre 2024 y 2025 emplean este protocolo para las comunicaciones de mando y control.
Los equipos infectados se suscriben a topics asociados a un identificador único, mientras el operador publica en ellos las órdenes que deben ejecutarse. BambooToken también envía información del sistema y su estado a través del broker MQTT. Este modelo evita que los sistemas comprometidos se conecten directamente con la infraestructura del atacante y permite mantener comunicaciones asíncronas durante interrupciones temporales de red.
Black Lotus Labs observó infecciones mediante side-loading a través de software firmado digitalmente de Tendyron OnKey y mediante la suplantación de Kingsoft Office. Un plugin recuperado enumera los productos antivirus instalados y devuelve los resultados al servidor de mando y control. El código contiene además referencias a keylogging, robo del portapapeles, grabación de audio, captura de cámara web y capturas de pantalla, aunque los investigadores las encontraron en código inactivo y no pudieron confirmar que esos módulos se utilizaran en ataques.
La variante Linux más reciente vinculada a la campaña, BambooToken versión 2.1, fue observada en diciembre de 2025. Recopila información del sistema, puede abrir un shell de comandos y permite subir, descargar y eliminar archivos, aunque Black Lotus Labs indicó que todavía parecía estar en desarrollo. La telemetría de Lumen identificó aproximadamente una docena de entidades empresariales comprometidas, principalmente en Asia y Sudamérica, además de un servidor GitLab en Hong Kong que podría servir como punto de apoyo para ataques a la cadena de suministro. Los investigadores no atribuyeron la actividad a un actor concreto, aunque señalaron que los patrones de selección son compatibles con operaciones alineadas con China. Lumen compartió indicadores de compromiso para facilitar la detección y el bloqueo.
Fuente: BleepingComputer.