BambooToken, backdoor cross-plateforme découvert par Lumen Black Lotus Labs, exploite MQTT pour ses communications C2 — actif depuis 2023, non détecté jusqu'en septembre 2026.
En bref
- BambooToken : backdoor Windows/Linux exploitant le protocole IoT MQTT comme canal C2 pour échapper à la détection réseau
- Actif depuis février 2023, découvert publiquement en septembre 2026 par Lumen Black Lotus Labs après trois ans de discrétion
- Une douzaine d'entreprises compromises en Asie et Amérique du Sud — hôtellerie, biotechnologie, juridique, finance
Les faits
Des chercheurs de Lumen Black Lotus Labs ont publié le 15 septembre 2026 l'analyse d'une famille de malware jusqu'alors inconnue du public, baptisée BambooToken. Ce qui distingue ce backdoor de la majorité des implants contemporains est le protocole utilisé pour ses communications C2 : MQTT (Message Queuing Telemetry Transport), un protocole initialement conçu pour les objets connectés IoT et les systèmes industriels à faible bande passante.
Les chercheurs ont identifié BambooToken sur la plateforme VirusTotal début 2026. L'analyse des métadonnées et des indicateurs de compromission a permis de reconstituer une activité remontant à au moins février 2023. Les variantes intégrant MQTT comme protocole C2 ont été développées entre 2024 et 2025. Des activités liées au malware ont été détectées aussi récemment que juillet 2026, confirmant que la campagne est toujours active.
MQTT est un protocole de messagerie publish/subscribe léger, standardisé par OASIS, massivement adopté dans les déploiements IoT, les systèmes SCADA et les plateformes de monitoring. Son usage comme protocole C2 est techniquement élégant : le trafic MQTT ressemble à du trafic opérationnel légitime, circule sur le port 1883 (ou 8883 en TLS), et est rarement filtré ou inspecté en profondeur par les dispositifs de sécurité réseau axés sur HTTP/HTTPS.
Techniquement, BambooToken est cross-plateforme et fonctionne aussi bien sur Windows que sur Linux. Une fois installé, le malware collecte des informations étendues sur le système hôte, peut ouvrir un shell interactif pour l'exécution de commandes arbitraires, et supporte les opérations de transfert de fichiers (upload, download, suppression). Il se connecte à un broker MQTT contrôlé par l'attaquant, s'abonne à des topics MQTT spécifiques pour recevoir ses ordres, et publie les résultats de ses opérations sur d'autres topics — une architecture C2 distribuée difficile à distinguer d'un flux IoT légitime.
Le vecteur de livraison identifié par Lumen repose sur une technique de DLL sideloading exploitant le logiciel Tendyron OnKey, un outil de sécurité hardware légitime utilisé pour des tokens d'authentification, principalement répandu en Asie. Cette technique de DLL sideloading correspond à la technique MITRE ATT&CK T1574.002 et permet au malware de bénéficier de la confiance accordée à l'application hôte par les solutions de sécurité endpoint.
La télémétrie de Lumen a permis d'identifier une douzaine d'entités compromises dans des secteurs sensibles : hôtellerie, biotechnologie, cabinets juridiques, organisations financières, et une plateforme de cryptomonnaie en Lituanie. La majorité des victimes se trouvent en Asie et en Amérique du Sud, mais la présence d'une victime européenne indique une portée géographique non limitée.
L'attribution de BambooToken reste non définitive. Lumen décrit l'acteur comme techniquement compétent, ayant démontré une capacité à rester non détecté pendant au moins trois ans — indicateur fort de ressources et de discipline opérationnelle associées à un groupe d'espionnage étatique ou para-étatique. L'absence de ransomware et de revendication publique oriente vers des motivations d'espionnage stratégique à long terme plutôt que vers un gain financier immédiat.
BambooToken s'inscrit dans la tendance "Living off the Land Protocols" (LoLPs) : l'abus de protocoles réseau légitimes pour masquer les communications C2. Des précédents existent avec DNS-over-HTTPS, Slack, Teams, Discord ou GitHub utilisés comme canaux C2 discrets. BambooToken est l'un des premiers cas documentés d'abus de MQTT à grande échelle dans un contexte d'espionnage persistant.
Impact et exposition
L'exposition directe concerne principalement les environnements où le logiciel Tendyron OnKey est déployé. Cependant, la technique de DLL sideloading est adaptable à d'autres applications légitimes et l'architecture C2 MQTT est transférable à d'autres familles de malware. BambooToken révèle un angle mort défensif significatif : peu d'organisations surveillent le trafic MQTT sortant de leurs postes et serveurs, et encore moins ont des règles SIEM pour détecter des patterns C2 via ce protocole. Les environnements OT/ICS qui utilisent nativement MQTT pour leur télémétrie sont particulièrement vulnérables.
Recommandations
- Auditer les connexions sortantes vers des brokers MQTT externes (ports 1883 et 8883) depuis les postes et serveurs — ces flux doivent être bloqués pour tout équipement non-IoT non référencé
- Vérifier la présence du logiciel Tendyron OnKey dans vos inventaires et contrôler l'intégrité des DLL dans son répertoire d'installation via hash SHA-256
- Déployer des règles de détection basées sur les IoC publiés par Lumen Black Lotus Labs dans leur rapport du 15 septembre 2026
- Dans les environnements OT/ICS utilisant MQTT de manière légitime, établir une liste blanche stricte de brokers autorisés et surveiller les anomalies de topics et volumes
Comment distinguer un trafic MQTT légitime d'un C2 BambooToken ?
Plusieurs indicateurs permettent de différencier : les brokers MQTT légitimes dans votre environnement sont connus et inventoriés — une connexion vers un broker externe non référencé est anormale. Les topics MQTT de BambooToken utilisent des formats spécifiques documentés dans les IoC de Lumen. Enfin, les postes de travail et serveurs généraux n'ont aucune raison légitime d'initier des connexions MQTT vers Internet — tout flux de ce type depuis un endpoint non-IoT mérite une investigation immédiate.
Votre infrastructure est-elle exposée ?
Ayi NEDJIMI réalise des audits de sécurité ciblés pour identifier et corriger vos vulnérabilités avant qu'elles ne soient exploitées.
Demander un auditÀ propos de l'auteur
Ayi NEDJIMI
Auditeur Senior Cybersécurité & Consultant IA
Expert Judiciaire — Cour d'Appel de Paris
Habilitation Confidentiel Défense
ayi@ayinedjimi-consultants.fr
Ayi NEDJIMI est un vétéran de la cybersécurité avec plus de 25 ans d'expérience sur des missions critiques. Ancien développeur Microsoft à Redmond sur le module GINA (Windows NT4) et co-auteur de la version française du guide de sécurité Windows NT4 pour la NSA.
À la tête d'Ayi NEDJIMI Consultants, il réalise des audits Lead Auditor ISO 42001 et ISO 27001, des pentests d'infrastructures critiques, du forensics et des missions de conformité NIS2 / AI Act.
Conférencier international (Europe & US), il a formé plus de 10 000 professionnels.
Domaines d'expertise
Ressources & Outils de l'auteur
Articles connexes
McKesson : ShinyHunters revendique 284 millions d'enregistrements patients
McKesson confirme une violation par ShinyHunters : 284 millions d'enregistrements patients revendiqués, rançon de 55M$. Les divisions Oncologie et Medical-Surgical touchées fin août 2026.
CVE-2026-76460 : zero-day Cisco ISE CVSS 10.0 exploité activement
CVE-2026-76460, zero-day CVSS 10.0 dans Cisco ISE, est activement exploitée. Toutes les branches 3.1 à 3.5 sont affectées — aucun workaround, patch immédiat requis.
GHAPPIER : supply chain npm cible 65 dépôts GitHub via MCP
L'attaque GHAPPIER compromet 65 dépôts GitHub via le package npm @dforge-core/dforge-mcp avec un loader à activation différée. Possible lien avec la campagne nord-coréenne PolinRider.
Un projet cybersécurité ? Parlons-en.
Pentest, conformité NIS 2, ISO 27001, audit IA, RSSI externalisé… nos experts répondent sous 24h pour évaluer votre besoin et vous proposer un accompagnement sur mesure.
Commentaires (1)
Laisser un commentaire