Un framework de malware hasta ahora desconocido está utilizando el protocolo de mensajería de los dispositivos conectados para controlar sistemas Windows y Linux en empresas de todo el mundo.
Se llama BambooToken, lleva activo desde al menos 2023, y su adopción de MQTT (el protocolo estándar de la Internet de las Cosas) para sus comunicaciones de comando y control representa una evolución sofisticada en las técnicas de evasión y persistencia.
El hallazgo, documentado por el equipo de investigación Black Lotus Labs de Lumen, revela una operación metódica que ha comprometido al menos una docena de entidades empresariales, principalmente en Asia y Sudamérica, incluyendo hoteles, firmas biomédicas, bufetes de abogados, una organización financiera y un sitio web de criptomonedas en Lituania.
La elección de MQTT no es casual. Este protocolo, diseñado para conectar dispositivos con recursos limitados y redes poco fiables, se basa en un broker central y canales llamados “topics” para retransmitir mensajes entre publicadores y suscriptores.
En el caso de BambooToken, la máquina infectada se suscribe a topics asociados con un identificador único, y el atacante publica en esos topics los comandos que deben ejecutarse. La máquina infectada, a su vez, publica información de estado y del sistema a través del broker y recibe instrucciones a través de los topics suscritos.
La ventaja de este enfoque es doble. Por un lado, los sistemas infectados no se conectan directamente a la infraestructura del atacante, lo que dificulta el rastreo y aumenta la capacidad de evasión.
Por otro, las comunicaciones pueden ser asíncronas, lo que garantiza la continuidad operativa incluso durante interrupciones temporales de red. Es una arquitectura diseñada para resistir, para adaptarse y para pasar desapercibida.
La cadena de infección: software firmado y suplantación de suites ofimáticas
BambooToken no llega a los sistemas a través de exploits espectaculares ni vulnerabilidades de día cero.. Lo hace mediante técnicas de carga lateral (side-loading), aprovechando la confianza que los usuarios depositan en el software legítimo. Según el informe de Lumen, los atacantes utilizan dos vectores principales.
El primero es el software de un token USB de la empresa Tendyron, que está firmado digitalmente, lo que le otorga una apariencia de legitimidad. El segundo es la suplantación de la suite ofimática Kingsoft Office, un producto ampliamente utilizado en Asia.
Una vez dentro del sistema, el malware despliega un plugin que enumera los productos antivirus instalados en el host infectado y devuelve los resultados al servidor de comando y control. Esta capacidad de reconocimiento permite a los atacantes adaptar su comportamiento según las defensas que encuentren, evitando aquellas que podrían detectarlos y centrándose en las que pueden eludir con mayor facilidad.
Los investigadores también encontraron cadenas de texto que apuntan a capacidades de keylogging, robo de portapapeles, grabación de audio, captura de webcam y capturas de pantalla.
Aunque estos detalles fueron recuperados de “código muerto”, lo que significa que no pueden determinar con certeza si los módulos referenciados existieron y se utilizaron en ataques reales o si aún estaban en desarrollo. Es una precaución metodológica importante: en el análisis de malware, no todo lo que aparece en el código se ejecuta necesariamente.
La variante Linux: un desarrollo en curso
Black Lotus Labs identificó una variante Linux del malware, BambooToken versión 2.1, observada en diciembre de 2025, como la más reciente vinculada a la campaña.
Al igual que su contraparte Windows, esta versión utiliza MQTT para sus comunicaciones, recopila información exhaustiva del sistema, puede generar una shell de comandos y permite a los operadores subir, descargar y eliminar archivos.
Aunque los investigadores señalan que la muestra de Linux “todavía parecía estar en desarrollo”, lo que sugiere que los atacantes están perfeccionando sus herramientas para ampliar su alcance a infraestructuras basadas en Linux, cada vez más comunes en entornos empresariales y de servidores.
La telemetría de Lumen identificó aproximadamente una docena de entidades empresariales comprometidas, la mayoría en Asia y Sudamérica. Entre las víctimas se encuentran hoteles, empresas biomédicas, bufetes de abogados, una organización financiera y un sitio web de criptomonedas en Lituania. Pero el dato más revelador es que los servidores más comprometidos estaban asociados con la infraestructura de backend de aplicaciones móviles. Esto significa que los atacantes no solo buscan robar datos de las empresas directamente, sino que también buscan puntos de entrada a través de los cuales puedan comprometer los servicios que millones de usuarios utilizan a diario.
El GitLab de Hong Kong y el riesgo de ataques a la cadena de suministro
Uno de los hallazgos más preocupantes del informe es el compromiso de un servidor GitLab en Hong Kong. GitLab es una plataforma de desarrollo de software que alberga repositorios de código, y su compromiso representa un posible punto de apoyo para ataques a la cadena de suministro. Si los atacantes consiguen modificar el código almacenado en un repositorio comprometido, podrían inyectar malware en aplicaciones que luego se distribuyen a miles o millones de usuarios. Es el mismo tipo de ataque que hemos visto en incidentes como el de SolarWinds o, más recientemente, en las campañas contra npm y PyPI.
Lumen especula que parte de la actividad pudo haber tenido como objetivo a usuarios chinos en el extranjero que acceden a servicios de China continental a través del servicio de VPN SpeedCN. Es una hipótesis que encaja con el patrón de targeting observado, pero que los investigadores no han podido confirmar con certeza.
La atribución: indicios que apuntan a China
Aunque los investigadores no pudieron atribuir la actividad de BambooToken a un actor de amenazas específico o a un grupo conocido, señalan que los patrones de targeting son consistentes con operaciones alineadas con China. Es una atribución cautelosa, basada en la selección de víctimas, las técnicas utilizadas y la infraestructura comprometida, pero sin la evidencia forense que permitiría una acusación directa.
La atribución en ciberseguridad es un ejercicio de probabilidades, no de certezas absolutas. Los investigadores pueden identificar patrones, correlacionar infraestructuras y analizar tácticas, pero rara vez pueden probar con total seguridad quién está detrás de un ataque. En el caso de BambooToken, la evidencia circunstancial apunta a un actor con recursos, paciencia y objetivos estratégicos, pero la identidad exacta del grupo permanece en el ámbito de las hipótesis.
¿Qué significa esto para las empresas?
La lección de BambooToken es que los atacantes están diversificando sus técnicas y ampliando su alcance. Ya no se limitan a los protocolos tradicionales de comando y control, como HTTP o DNS. Ahora utilizan protocolos diseñados para otros fines, como MQTT, para camuflar sus comunicaciones y dificultar su detección.
También están desarrollando variantes para múltiples sistemas operativos, ampliando su capacidad de infectar diferentes tipos de infraestructura. Y están atacando la cadena de suministro de software, comprometiendo repositorios de código y servidores de desarrollo para multiplicar el impacto de sus ataques.
Para las organizaciones, las recomendaciones son las habituales, pero ahora con mayor urgencia. Verificar la procedencia del software que se instala, incluso si está firmado digitalmente. Monitorizar el tráfico de red en busca de comunicaciones MQTT inusuales, especialmente en sistemas que no deberían estar utilizando ese protocolo.
Mantener los sistemas actualizados y los productos de seguridad configurados para detectar comportamientos anómalos, no solo firmas de malware conocido. Y, sobre todo, asumir que cualquier sistema conectado a Internet es un objetivo potencial, independientemente de su tamaño o sector.
Lumen ha compartido los indicadores de compromiso asociados con esta actividad para ayudar a los defensores a detectar y bloquear los ataques.
Es un gesto de colaboración que refleja la importancia de compartir inteligencia en la lucha contra las amenazas persistentes. Pero la responsabilidad última recae en las organizaciones, que deben estar preparadas para detectar, responder y recuperarse de ataques que, como BambooToken, están diseñados para pasar desapercibidos y persistir en el tiempo.
Descubre más desde CIBERED
Suscríbete y recibe las últimas entradas en tu correo electrónico.

