Black Lotus Labs a identifié BambooToken, une famille de malwares capable de communiquer avec ses opérateurs par MQTT, un protocole surtout connu pour les objets connectés. Les versions analysées visent Windows et Linux. Sur Windows, les attaquants exploitent le chargement d’une DLL par un logiciel légitime de jeton USB pour lancer leur code.
Les chercheurs ont relié cette activité à des systèmes compromis principalement en Asie, ainsi qu’à quelques cibles en Amérique du Sud. Le mode d’accès initial reste inconnu et aucun groupe n’est formellement identifié. Pour la surveillance, Lumen recommande notamment de repérer les communications MQTT inhabituelles qui sortent du réseau.