Des chercheurs de Lumen Black Lotus Labs ont identifié BambooToken, une famille de malware multiplateforme active depuis au moins 2023 et observée encore en juillet 2026. Elle cible des systèmes Windows et Linux et utilise le protocole MQTT comme canal de commande et contrôle, une technique encore peu courante dans les campagnes malveillantes.

Sous Windows, BambooToken exploite notamment le DLL sideloading autour du logiciel Tendyron OnKey. Le malware collecte des informations sur la machine, peut identifier les solutions antivirus installées et communique avec son infrastructure C2 via MQTT. Des organisations en Asie et en Amérique du Sud figurent parmi les victimes observées.

À retenir :

  • BambooToken fonctionne sur Windows et Linux.

  • Il détourne MQTT pour ses communications C2.

  • Le DLL sideloading est utilisé afin de rendre son exécution plus discrète.

  • La campagne semble orientée vers la collecte de données à grande échelle.

  • L’identité exacte du groupe derrière cette activité reste inconnue.