SecBoard
Zurück zur Übersicht
Niedrig11 / 100Konfidenz: Gering
Keine strukturierten CVE-Daten
▸Herleitung der Bewertung(2)

Wie der Wert zustande kommt

  • 1 zugeordnete(r) Akteur/Malware-Eintrag aus dem MITRE-Katalog+6
  • Betrifft KRITIS-nahe Branche: finanzen+5

Woraus sich die Konfidenz ergibt

  • Zwei unabhaengige Herausgeber berichten den Sachverhalt

Die Konfidenz misst die Belegqualität, nicht die Schwere.

Einschränkungen

  • Keine CVE im Text erkannt — der Wert stuetzt sich nur auf Text- und Kontextsignale.
  • Schmale Datenlage: der Wert beruht auf wenigen Einzelsignalen.

Bewertung v1.2, deterministisch berechnet. Bedrohungswert und Konfidenz sind getrennte Größen.Methodik

BambooToken Malware Uses MQTT to Control Windows and Linux Systems

The Hacker News·
Originalartikel lesen bei The Hacker News

Die Malware "BambooToken" nutzt das MQTT-Protokoll zur Steuerung von Windows- und Linux-Systemen. Sie ist seit Februar 2023 aktiv und zielt auf Organisationen in Asien und Südamerika ab, wobei der Angriffsvektor noch unbekannt ist. Betroffen sind Unternehmen, die Tendyron "OnKey"-Software nutzen, da die Malware diese für DLL-Sideloading-Angriffe missbraucht. Nutzern wird empfohlen, ihre Systeme auf verdächtige Aktivitäten zu überprüfen und Sicherheitsupdates zu installieren.

SecBoard-Einordnung

Die Malware kann Windows- und Linux-Systeme über MQTT steuern, was eine plattformübergreifende Kompromittierung ermöglicht. Der Missbrauch legitimer Software für DLL-Sideloading erschwert die Erkennung.

Realistisch schlimmster Fall: Im schlimmsten Fall könnten Angreifer die vollständige Kontrolle über kompromittierte Windows- und Linux-Systeme erlangen, was zu Datenexfiltration, Systemausfällen oder der Installation weiterer bösartiger Software führen könnte.

Empfehlung: Organisationen, die Tendyron "OnKey"-Software verwenden, sollten ihre Systeme umgehend auf verdächtige Aktivitäten überprüfen und alle verfügbaren Sicherheitsupdates installieren.

Im erfassten Bestand

  • ▸9. erfasste Meldung zu Mustang Panda innerhalb von 90 Tagen.

Gezählt im eigenen Bestand, rückwärts ab dem Erscheinungsdatum. Das ist Belegstärke, keine Aussage über die Häufigkeit in der Welt.

Betroffen

Organisationen in Asien und Südamerika, die Tendyron "OnKey"-Software nutzen, sind betroffen.

Prüfen

3
  • ▸Überprüfen Sie Systemprotokolle auf ungewöhnliche MQTT-Kommunikation von Windows- und Linux-Systemen.
  • ▸Suchen Sie nach unbekannten DLLs, die von der Tendyron "OnKey"-Software geladen werden.
▸ 1 weitere
  • ▸Überprüfen Sie die Integrität der Tendyron "OnKey"-Installationen auf Ihren Systemen.

Red-Team-Relevanz

Was heißt das für dein nächstes Assessment?

▸ Einordnung anzeigen
  • Initial Access möglich?Ja
  • Privilege Escalation relevant?Unklar
  • Exploit öffentlich verfügbar?Unklar
  • Detection / Logging prüfbar?Ja
  • Für Purple-Team-Szenario geeignet?Unklar

Kundenfragen

  • Haben wir Windows extern erreichbar?
  • Haben wir VPN extern erreichbar?
  • Können wir Execution detektieren?

Erwähnte Akteure & Werkzeuge

Bedrohungsakteure

Abgleich mit dem MITRE-ATT&CK-Katalog

MITRE ATT&CK(1)

Techniken aus allen Quellen zusammengeführt — nach Stärke des Belegs sortiert.

T1047Windows Management Instrumentationabgeleitet

Mehrere Herkünfte bei derselben Technik heißt: mehrere unabhängige Wege führen dorthin.

Kill-Chain-Phasen

Wie weit im Ablauf die belegten Techniken liegen — je Technik die früheste Phase.

Auskundschaften

0

›

Bewaffnung

0

›

Zustellung

0

›

Ausnutzung

1

›

Einnistung

0

›

Fernsteuerung

0

›

Zielhandlung

0

Verlauf der Belege

Wann welche Quelle den Vorgang zuerst berichtet hat — nicht der Ablauf des Angriffs selbst.

  1. BleepingComputerKontext
    BambooToken malware controls Windows and Linux systems via MQTT
  2. The Hacker NewsKontext
    BambooToken Malware Uses MQTT to Control Windows and Linux Systems

Quellen & Belege· 2 unterschiedliche Quellen

BleepingComputerKontextPUBLICZuverlässigkeit C

Redaktionelle Berichterstattung, meist Zweitverwertung einer Primaerquelle.

The Hacker NewsKontextPUBLICZuverlässigkeit Cdiese Meldung

Redaktionelle Berichterstattung, meist Zweitverwertung einer Primaerquelle.

  • Ausschliesslich redaktionelle Berichterstattung, keine Primaer- oder Technikquelle im Bestand.
  • Unabhaengigkeit meint den Herausgeber. Zwei Haeuser, die dieselbe Herstellermeldung nacherzaehlen, gelten hier weiter als zwei Belege.

Verknüpfte Intelligence

Dieselben Entitäten an anderer Stelle auf SecBoard.

Akteursprofile

Branchenlage

ATT&CK-Heatmap