لم تعد قنوات الاتصال التقليدية بين البرمجيات الخبيثة وخوادم القيادة والسيطرة هي الخيار الوحيد أمام المهاجمين. ففي حملة استمرت لسنوات ونجحت في البقاء تحت الرادار، ظهر BambooToken بوصفه مثالاً واضحاً على التحول نحو بروتوكولات أقل إثارة للشك، وأكثر قدرة على الاندماج داخل حركة الشبكة المشروعة.
البرمجية الخبيثة، التي رصدتها Lumen Black Lotus Labs، لا تكتفي باستهداف أنظمة متعددة، بل تعتمد في نسخها الأحدث على بروتوكول:
MQTT
وهو بروتوكول خفيف الوزن صُمم أساساً لبيئات إنترنت الأشياء والاتصالات منخفضة الحمل، لكنه هنا يتحول إلى قناة قيادة وسيطرة تسمح للمهاجم بإدارة عدد كبير من الأجهزة المصابة من نقطة مركزية.
تشير الأدلة التي نشرها الباحثون إلى أن نشاط BambooToken يعود إلى فبراير 2023 على الأقل، مع استمرار رصد عينات وحركة مرتبطة به حتى يوليو 2026. وتشمل الأهداف مؤسسات في آسيا وأمريكا الجنوبية، إلى جانب بنى تحتية وشركات تعمل في مجالات مالية، تقنية، ضيافة، تطبيقات محمولة، أجهزة متصلة، وخدمات أخرى يمكن أن تنتج بيانات ذات قيمة استخباراتية مرتفعة.
#حملة طويلة نجحت في البقاء غير مرئية
اكتشفت Black Lotus Labs البرمجية للمرة الأولى أثناء تحليل عينات غير موثقة سابقاً على VirusTotal في أوائل عام 2026.
لكن التحليل اللاحق كشف أن الحملة أقدم بكثير.
التسلسل الزمني يشير إلى نشاط يعود إلى:
February 2023
مع عينات واتصالات استمرت حتى:
July 2026
هذا الامتداد الزمني مهم من منظور أمني؛ فبقاء عائلة برمجيات خبيثة نشطة لسنوات دون توصيف واسع يشير إلى أن المهاجم لم يكن يعتمد فقط على إخفاء الحمولة الخبيثة، بل على خفض الضوضاء التشغيلية واستخدام أدوات وقنوات اتصال لا تثير الشك بسهولة.
حتى الآن، لم يتم تحديد وسيلة الوصول الأولي إلى الشبكات المستهدفة بشكل قاطع.
لكن الباحثين وجدوا أن المهاجم استغل برنامجاً شرعياً مرتبطاً بحلول المصادقة من شركة Tendyron لتنفيذ تقنية:
DLL Sideloading
وهي تقنية تسمح بجعل تطبيق شرعي يحمّل مكتبة خبيثة بدلاً من المكتبة المتوقعة، مستفيداً من آلية بحث Windows عن ملفات DLL.
#استغلال برنامج Tendyron OnKey دون اختراق الشركة نفسها
يرتبط جزء مهم من الحملة ببرنامج:
Tendyron OnKey
وهو حل يعتمد على رموز USB للأمان والمصادقة، ويستخدم بنية مفاتيح عامة:
PKI
وتشير Tendyron إلى وجود نحو 190 مليون رمز أمني من منتجاتها قيد الاستخدام.
بحسب التحليل المنشور، لا توجد أدلة تشير إلى اختراق شهادة توقيع الكود الخاصة بالشركة أو بيئة البناء التابعة لها.
بدلاً من ذلك، يعتقد الباحثون أن المهاجم استغل نسخة شرعية من أحد مكونات البرنامج كانت قابلة لهجوم DLL Sideloading.
المكتبة الخبيثة المستخدمة في بعض العينات حملت الاسم:
OnKeyToken_KEB.dll
وعند تشغيل برنامج OnKeySrv، يتم تحميل المكتبة المزوّرة ضمن السياق الشرعي للتطبيق، ما يمنح الحمولة الخبيثة فرصة للتنفيذ مع تقليل احتمالات إثارة بعض آليات الحماية القائمة على سمعة الملف أو العملية.
هذه النقطة بالذات توضح الفارق بين اختراق سلسلة التوريد التقليدي وبين استغلال مكوّن شرعي داخل بيئة الضحية.
المهاجم لم يحتج إلى اختراق الشركة المصنّعة نفسها؛ يكفي أن يكون التطبيق المستهدف موجوداً على الجهاز، وأن تكون طريقة تحميل المكتبات فيه قابلة للاستغلال.
#من PowerShell إلى DLL Sideloading
تكشف العينات القديمة من BambooToken عن تطور واضح في أسلوب التنفيذ.
في الإصدارات الأولى، كانت البرمجية تبدأ عبر سكربت:
PowerShell
وكان السكربت يعمل كمرحلة أولية أو:
Stager
بحيث يقوم بحجز مساحة في الذاكرة ثم تشغيل الملف الخبيث.
لاحقاً، تحولت الحملة إلى الاعتماد على:
DLL Sideloading
ويرى الباحثون أن هذا التحول قد يكون مرتبطاً بمحاولة تقليل التنبيهات الناتجة عن حلول:
EDR
فالاستخدام المباشر لـ PowerShell أصبح مراقباً بدرجة عالية في البيئات المؤسسية الحديثة، بينما يسمح تحميل DLL خبيثة من خلال تطبيق شرعي بإخفاء النشاط ضمن سياق أكثر موثوقية.
هذا التغير يعكس نضجاً في تكتيكات المهاجم، وليس مجرد تغيير تقني في طريقة التشغيل.
#كيف يعمل BambooToken؟
في الإصدارات المبكرة، يبدأ BambooToken بمحاولة استخراج عنوان خادم القيادة والسيطرة من ملف:
.DAT
وإذا لم يتمكن من العثور عليه، ينتقل إلى خادم مدمج مسبقاً داخل العينة.
بعد ذلك يجمع معلومات عن الجهاز المصاب ويرسلها إلى خادم القيادة والسيطرة.
أحد النطاقات التي ظهرت في التحليل هو:
chat5188[.]tk
ثم ينتظر BambooToken أوامر الخادم.
الأوامر التي رصدها الباحثون تشمل وظائف مثل:
Load Plugin
Stop All Plugins
Terminate Malware
Disconnect from C2
هذه البنية تعني أن BambooToken لا يعمل بالضرورة كحمولة ثابتة ذات وظائف محددة مسبقاً، بل أقرب إلى منصة تشغيل قابلة للتوسعة عبر Plugins.
من منظور الدفاع، هذه البنية أكثر خطورة من برمجية ذات وظيفة واحدة، لأنها تسمح للمشغل بتغيير قدرات الجهاز المصاب دون الحاجة إلى إعادة إصابته من البداية.
#MQTT يتحول من بروتوكول IoT إلى قناة C2
الجزء الأكثر لفتاً للانتباه في BambooToken هو استخدام:
MQTT
كقناة للقيادة والسيطرة.
MQTT هو بروتوكول Publish/Subscribe خفيف الوزن، ويستخدم على نطاق واسع في بيئات إنترنت الأشياء والأنظمة الموزعة والأجهزة محدودة الموارد.
بدلاً من أن يتواصل كل جهاز مباشرة مع جهاز آخر، تنشر الأطراف الرسائل إلى وسيط مركزي:
MQTT Broker
وتشترك الأجهزة الأخرى في Topics محددة لاستقبال الرسائل.
يمكن تبسيط الفكرة بالشكل التالي:
Compromised Host
|
| Publish / Subscribe
v
MQTT Broker / C2
|
| Commands
v
BambooToken Agent
هذه البنية جذابة للمهاجم لعدة أسباب.
أولاً، البروتوكول قادر بطبيعته على إدارة أعداد كبيرة من العملاء.
ثانياً، حركة MQTT قد تبدو مشروعة في شبكات تستخدم أجهزة متصلة أو منصات IoT.
ثالثاً، نموذج Publish/Subscribe يوفّر طريقة مرنة لإدارة مجموعات كبيرة من الأجهزة المصابة دون الحاجة إلى جلسة تحكم تقليدية لكل جهاز.
وعندما يضاف إلى ذلك استخدام Cloudflare كطبقة Proxy أمام البنية التحتية، تصبح عملية تحديد الخوادم الحقيقية وتعطيلها أكثر تعقيداً.
#لماذا استخدام MQTT مهم للمراقبة الأمنية؟
في كثير من المؤسسات، تتركز المراقبة على البروتوكولات والقنوات الأكثر شيوعاً في البرمجيات الخبيثة، مثل:
HTTP
HTTPS
DNS
WebSocket
لكن وجود بروتوكول مثل MQTT في بيئة مؤسسية قد لا يتم التعامل معه دائماً على أنه مؤشر يستحق التحقيق.
وهنا تكمن القيمة التشغيلية للمهاجم.
إذا كانت المؤسسة تستخدم بالفعل أجهزة IoT أو أنظمة OT أو تطبيقات تعتمد على MQTT، فقد تمر بعض الاتصالات ضمن حركة تبدو طبيعية.
لذلك فإن مراقبة وجود MQTT لا ينبغي أن تعتمد فقط على سؤال: "هل البروتوكول مسموح؟"
السؤال الأهم هو: هل هذا الجهاز تحديداً يفترض أن يستخدم MQTT؟ وإلى أي خادم؟ وبأي معدل؟ وتحت أي سياق تشغيلي؟
هذه المقاربة تتوافق مع مفهوم:
Behavioral Baseline
أي بناء خط أساس للسلوك الطبيعي ثم البحث عن الانحرافات، بدلاً من الاكتفاء بمنع بروتوكول كامل.
#امتداد الحملة إلى Linux
بحلول ديسمبر 2025، لم تعد BambooToken مقتصرة على Windows.
ظهرت نسخ تستهدف:
Linux
مع استمرار استخدام MQTT كقناة C2.
هذا التوسع مهم لأنه يشير إلى أن المشغل لم يعد يستهدف أجهزة المستخدمين فقط، بل أصبح قادراً على التحرك نحو الخوادم والبنى الخلفية والخدمات التي تعمل على Linux.
في البيئات المؤسسية الحديثة، يعني ذلك أن نطاق المخاطر قد يشمل:
Application Servers
GitLab Servers
Backend Systems
IoT Gateways
Cloud Workloads
وقد رصد الباحثون بالفعل خادماً يعمل بـ GitLab ضمن الكيانات المتأثرة في هونغ كونغ.
#جمع معلومات برامج الحماية عبر WMI
يمتلك BambooToken مكوّناً مخصصاً لجمع معلومات عن منتجات الحماية المثبتة على Windows.
ويستخدم لهذا الغرض:
WMI
أو:
Windows Management Instrumentation
وهي بنية إدارية شرعية داخل Windows تتيح الاستعلام عن معلومات تفصيلية حول النظام.
في هذه الحملة، تُستخدم لمعرفة برامج مكافحة الفيروسات والحماية الموجودة على الجهاز ثم إرسال هذه البيانات إلى خادم آخر مرتبط بالبنية التحتية للمهاجم.
النطاق الذي ظهر في التقرير هو:
api80.c2iznja[.]com
هذه الخطوة تمنح المشغل صورة عن البيئة الدفاعية قبل تنفيذ مراحل إضافية.
فمعرفة نوع برنامج الحماية قد تساعده على تحديد الحمولة التالية، أو تأخير بعض الأنشطة، أو اختيار تقنية تنفيذ أقل عرضة للاكتشاف.
#صورة توضيحية لسلسلة عمل BambooToken

#بنية تحتية مخفية خلف Cloudflare
أشار الباحثون إلى أن النطاقات المرتبطة بالحملة استخدمت Cloudflare كطبقة Proxy.
هذه الممارسة لا تعني أن Cloudflare نفسه جزء من النشاط الخبيث، لكنها تمنح المشغل طبقة فصل بين الضحية والبنية التحتية الأصلية.
واحدة من النطاقات المستخدمة في حملة 2025 وصلت إلى قائمة أعلى 500 ألف نطاق على Cloudflare Radar، بينما دخل نطاق أقدم ضمن أعلى مليون نطاق خلال ذروة النشاط في 2024.
هذا الارتفاع في الترتيب لا يكشف وحده عدد الأجهزة المصابة بشكل مباشر، لكنه يتسق مع وجود حجم حركة مرتفع وانتشار واسع نسبياً للبنية التحتية.
#أجهزة MikroTik وDrayTek تظهر في الاتصالات
رصدت Lumen اتصالات مع إحدى عقد القيادة والسيطرة من عناوين مرتبطة جغرافياً بسنغافورة وكمبوديا وفيتنام.
وتطابقت بعض هذه العناوين مع أجهزة:
MikroTik
DrayTek
وهذا يفتح احتمال وجود أجهزة توجيه مخترقة أو مستخدمة كعقد وسيطة داخل البنية التشغيلية للحملة.
وجود Routers ضمن سلسلة الاتصال يزيد من صعوبة التحليل، لأن الجهاز قد يكون مجرد نقطة عبور وليس الهدف النهائي.
كما أن استغلال أجهزة الشبكات كطبقة وسيطة يتيح للمهاجم إخفاء المسار الحقيقي للبنية التحتية وتقليل الاعتماد على خوادم مكشوفة مباشرة للإنترنت.
#ما طبيعة الأهداف؟
بحسب Black Lotus Labs، تم التعرف على نحو 12 جهة مخترقة في آسيا وأمريكا الجنوبية.
واللافت أن جزءاً كبيراً من الخوادم المتأثرة مرتبط بتطبيقات محمولة أو خدمات يمكن أن تنتج بيانات ذات قيمة استخباراتية.
تشمل الأمثلة الواردة في التقرير:
| القطاع أو الجهة | الموقع | القيمة المحتملة للبيانات |
|---|---|---|
| خادم GitLab | هونغ كونغ | شيفرات، مشاريع، أسرار تطوير |
| شركة أجهزة لإدارة نمط الحياة | فيتنام | بيانات أجهزة ومستخدمين |
| فندق | فيتنام | بيانات إقامة وسفر |
| شركة Biomedical | الأرجنتين | بيانات بحثية أو تشغيلية |
| مكتب قانوني | تشيلي | بيانات عملاء وقضايا |
| موقع Cryptocurrency | ليتوانيا | بيانات مرتبطة بخدمات مالية رقمية |
| جهة مالية | ماليزيا | بيانات مالية ومعاملات |
هذه التركيبة تجعل فرضية التجسس وجمع البيانات أكثر منطقية من فرضية الابتزاز المالي المباشر.
#الهواتف الذكية والساعات قد تكشف "نمط الحياة"
التحليل المنشور يلفت إلى نقطة حساسة: استهداف خوادم مرتبطة بتطبيقات محمولة وأجهزة قابلة للارتداء لا يعني فقط سرقة بيانات حسابات.
مثل هذه البيانات قد تسمح ببناء:
Pattern-of-Life Analysis
أي تحليل نمط حياة الشخص.
ويمكن أن يشمل ذلك أوقات الحركة، الأماكن المعتادة، الاتصال بالشبكات، المواعيد، الروتين اليومي، أو بيانات أجهزة مرتبطة بالمستخدم.
عند دمج هذا النوع من البيانات مع معلومات السفر أو المعاملات المالية أو بيانات الفنادق، تصبح القيمة الاستخباراتية أكبر بكثير من قيمة اختراق جهاز واحد.
#هل تقف جهة صينية خلف BambooToken؟
حتى الآن، لم يتم إسناد BambooToken بشكل قاطع إلى جهة محددة.
لكن الباحثين أشاروا إلى عدد من المؤشرات التي قد توحي بصلة بالصين.
من أبرزها أن عدداً كبيراً من عينات BambooToken المرفوعة إلى VirusTotal جاء من نطاق عناوين صينية.
كما رُصد استخدام اتصال:
SoftEther VPN
قادماً من خادم:
VPS
إلى إحدى عقد القيادة والسيطرة.
بالإضافة إلى ذلك، يرتبط البرنامج الشرعي المستغل في الهجوم بمنتج واسع الاستخدام داخل قطاعات مالية وحكومية صينية.
مع ذلك، هذه المؤشرات لا تكفي وحدها للإسناد.
ولهذا بقي التقييم عند مستوى:
China Nexus
بدلاً من نسبة الحملة إلى مجموعة صينية محددة.
#التشابه مع MQsTTang وMustang Panda
استخدام MQTT في العمليات الخبيثة ليس جديداً.
في يناير 2023، ظهرت برمجية:
MQsTTang
المرتبطة بمجموعة:
Mustang Panda
والتي استخدمت MQTT أيضاً لاستقبال الأوامر وتنفيذها على الأجهزة المخترقة.
المثير للاهتمام أن BambooToken وMQsTTang ظهرا تقريباً في الفترة نفسها.
مع ذلك، لا توجد أدلة حالياً على وجود تداخل مباشر بين البنيتين أو على أن الجهة المشغلة واحدة.
الفرضية التي طرحها الباحثون هي احتمال أن يكون مشغلو BambooToken قد استلهموا الفكرة من أساليب Mustang Panda أو من الاستخدامات المتزايدة لـ MQTT في عمليات هجومية أخرى.
وقد سبق أن ظهر البروتوكول نفسه في عائلات أخرى مثل:
Tizi
WailingCrab
IOCONTROL
وهذا يشير إلى أن MQTT أصبح قناة يجب أن تدخل بشكل أكثر جدية ضمن نماذج التهديد المؤسسية.
#تسلسل الهجوم بصورة مبسطة
يمكن تلخيص دورة BambooToken على النحو التالي:
Initial Access
|
v
Execution / Sideloading
|
v
Host Enumeration
|
v
Security Product Discovery
|
v
MQTT Command-and-Control
|
v
Plugin Delivery
|
v
Data Collection / Exfiltration
ومع أن نقطة الدخول الأولى لا تزال غير معروفة، فإن المراحل اللاحقة توضح أن المهاجم بنى بنية تشغيلية قابلة للتوسع ومناسبة للحفاظ على وصول طويل الأمد.
#BambooToken من منظور GRC
لا تكمن أهمية BambooToken في اسم البرمجية نفسها بقدر ما تكمن في نوع الضوابط التي تكشف ضعفها.
الحملة توضح أن الاعتماد على ضوابط مكافحة البرمجيات الخبيثة وحدها لا يكفي.
| مجال الحوكمة أو المخاطر | ما تكشفه الحملة |
|---|---|
| إدارة الأصول | وجود برامج أو أجهزة غير معروفة قد يوفر مساراً للهجوم |
| إدارة التطبيقات | التطبيقات الشرعية قد تتحول إلى نقطة تحميل لمكتبات خبيثة |
| إدارة التغيير | التحديثات والإصدارات غير المنضبطة قد تترك مكونات قابلة لـ DLL Sideloading |
| مراقبة الشبكة | البروتوكولات غير التقليدية مثل MQTT يجب أن تكون ضمن Baseline الشبكة |
| إدارة الطرف الثالث | البرمجيات الموثوقة لا تعني انعدام المخاطر في طريقة تحميل مكوناتها |
| الاستجابة للحوادث | التحليل يجب أن يشمل حركة الشبكة والبنية التحتية وليس الملف الخبيث فقط |
| تصنيف البيانات | الأجهزة المحمولة والفنادق والأنظمة المالية قد تنتج بيانات عالية الحساسية |
| التهديدات المستمرة | الحملات الممتدة لسنوات تتطلب Threat Hunting مستمر وليس فحصاً لحظياً |
من هذا المنظور، BambooToken يمثل حالة نموذجية لفشل قد يحدث رغم وجود أدوات أمنية قوية إذا لم تكن الضوابط التشغيلية مرتبطة بصورة واضحة بسياق الأعمال والأصول وتدفقات البيانات.
#الخطر الحقيقي: قناة اتصال تبدو طبيعية
قوة BambooToken لا تأتي من استخدام ثغرة خارقة أو تقنية غير مسبوقة.
بل تأتي من الجمع بين عدة عناصر تبدو، كل واحدة منها منفردة، مشروعة أو مألوفة:
Legitimate Software
DLL Loading
WMI
MQTT
Cloudflare
VPN
لكن عندما تُجمع هذه العناصر داخل سلسلة واحدة، تصبح قادرة على دعم حملة واسعة ومنخفضة الضوضاء يصعب كشفها بالاعتماد على مؤشرات تقليدية فقط.
وهذا هو الجانب الأهم في الحملة.
المهاجم لا يحتاج دائماً إلى إنشاء بنية هجومية تبدو خبيثة بوضوح.
أحياناً يكفي أن يستخدم بروتوكولاً شرعياً، تطبيقاً موثوقاً، وخدمة إنترنت شائعة بطريقة لم تُبنَ الضوابط الأمنية لمراقبتها.
#الخلاصة
تكشف حملة BambooToken عن تطور مهم في طريقة بناء قنوات القيادة والسيطرة.
الاعتماد على MQTT يمنح المهاجم نموذج اتصال خفيفاً وقابلاً للتوسع، بينما يقلل DLL Sideloading من الضوضاء الناتجة عن التنفيذ المباشر، وتضيف Cloudflare وVPN وأجهزة الشبكات طبقات أخرى من الإخفاء.
كما أن توسع البرمجية من Windows إلى Linux، واستهدافها كيانات مرتبطة بتطبيقات محمولة، وخدمات مالية، وفنادق، وأجهزة متصلة، يرفع احتمال أن يكون الهدف أوسع من مجرد الوصول الأولي.
الصورة التي ترسمها الحملة هي بنية موجهة لجمع البيانات على نطاق واسع، والحفاظ على وصول طويل الأمد، وإدارة عدد كبير من الأجهزة عبر قناة غير تقليدية نسبياً.
وبالنسبة للمدافعين، الرسالة الأهم ليست "احظر MQTT".
بل افهم أين يجب أن يوجد MQTT، ومن يحق له استخدامه، وما هي الأنظمة التي تتصل به، وكيف يبدو سلوك تلك الاتصالات عندما تكون طبيعية.
ففي الحملات المتقدمة، قد لا يكون المؤشر الأخطر اتصالاً غريباً.
قد يكون اتصالاً شرعياً تماماً… في المكان الخطأ.



