Cómo eliminar el malware BambooToken del sistema operativo

Troyano

Conocido también como: BambooToken backdoor

Nivel de peligrosidad:

Obtenga un escaneo gratuito y verifique si su computadora está infectada.

ELIMÍNELO AHORA

Para usar el producto con todas las funciones, debe comprar una licencia para Combo Cleaner. 7 días de prueba gratuita limitada disponible. Combo Cleaner es propiedad y está operado por RCS LT, la empresa matriz de PCRisk.

¿Qué tipo de malware es BambooToken?

BambooToken es un malware de tipo backdoor que otorga a los atacantes acceso remoto y encubierto a sistemas Windows y Linux infectados. Fue descubierto por Black Lotus Labs, la división de investigación de amenazas de Lumen, y probablemente ha estado activo desde al menos febrero de 2023.

El malware se utiliza en ataques dirigidos, principalmente contra organizaciones y servidores en Asia y, en menor medida, en Sudamérica. Lo que lo hace inusual es la forma en que se comunica con sus operadores: en lugar de tráfico web estándar, se basa en MQTT, un protocolo de mensajería utilizado normalmente por dispositivos inteligentes y otro hardware del Internet de las cosas.

Detecciones del malware BambooToken en VirusTotal

Resumen de BambooToken

En Windows, BambooToken se carga a través de un programa legítimo llamado OnKey, creado por Tendyron. OnKey funciona con tokens de seguridad USB utilizados para confirmar la identidad de una persona, y es popular en las redes bancarias y gubernamentales chinas. Los atacantes colocan un archivo malicioso llamado OnKeyToken_KEB.dll junto al programa OnKey genuino, que luego lo carga sin cuestionarlo.

Este truco se conoce como carga lateral de DLL. Dado que el programa que realiza la carga es legítimo y está firmado correctamente, la infección es más difícil de detectar. Lumen señala que el certificado de firma de código de Tendyron no parece haber sido comprometido: los atacantes simplemente abusan de un archivo vulnerable a esta técnica. Una variante también se hizo pasar por software de Zhuhai Kingsoft Office, un desarrollador chino de suites ofimáticas.

Las versiones anteriores de BambooToken (2023) se comunicaban con el servidor del atacante a través de tráfico web ordinario. Las versiones de 2024 y 2025 cambiaron a MQTT. Con esta configuración, el equipo infectado nunca se comunica directamente con el servidor real del atacante: los mensajes pasan a través de un «broker» intermediario, que oculta el resto de la infraestructura del atacante y hace que el tráfico sea más difícil de rastrear.

Capacidades de BambooToken

Una vez en ejecución, BambooToken recopila información sobre el sistema infectado y la envía al atacante. Esto incluye detalles sobre el sistema operativo, el procesador, la memoria, la dirección MAC, la dirección IP pública, el número de serie e incluso la clave de producto original de Windows, recopilada mediante Windows Management Instrumentation.

Después de eso, el malware espera comandos. Los atacantes pueden abrir un shell de comandos en el dispositivo, lo que esencialmente les permite ejecutar lo que deseen. También pueden descargar archivos de la víctima, subir archivos nuevos al sistema y eliminar archivos. El malware se comunica regularmente con sus operadores para que sepan qué equipos están en línea.

BambooToken está diseñado para ampliarse con complementos. Hasta ahora, solo se ha identificado un complemento: comprueba cada cinco segundos qué productos antivirus se están ejecutando en el equipo e informa de ello a los atacantes. Los investigadores creen que probablemente se desplegó primero para ayudar a los operadores a evitar exponer sus otras herramientas al software de seguridad.

Funciones previstas y versión para Linux

El código sobrante en una muestra insinúa funciones que los desarrolladores podrían añadir más adelante. Estas incluyen un keylogger (para registrar las pulsaciones de teclas), acceso al portapapeles, grabación de audio y captura de imágenes de la cámara web y la pantalla. Estas funciones no estaban activas en las muestras analizadas, pero muestran la dirección que puede tomar el proyecto.

Una versión de BambooToken para Linux se observó por primera vez en diciembre de 2025. Ofrece las mismas funciones principales que la versión para Windows (shell de comandos, operaciones con archivos y recopilación de información del sistema) y parecía estar aún en desarrollo en ese momento.

Cabe señalar que los desarrolladores se esforzaron por cubrir sus huellas. Las muestras contienen detalles de compilación falsos que sugieren que se compilaron en software muy antiguo, y algunos valores se variaron deliberadamente para que los archivos no compartieran una huella fácil de detectar.

Resumen de la amenaza:
Nombre BambooToken backdoor
Tipo De Amenaza Backdoor, Trojan
Nombres De Detección ESET-NOD32 (Win32/Agent.AIWQ Trojan), Kaspersky (), McAfee Scanner (Ti!1ACC9B2F3BDE), Microsoft (Trojan:Win32/Qwexlafiba!rfn), Full List (VirusTotal)
Síntomas Los backdoors están diseñados para infiltrarse sigilosamente en el equipo de la víctima y permanecer en silencio, por lo que no se observan síntomas particulares claramente visibles en un equipo infectado.
Métodos De Distribución Carga lateral de DLL a través de software legítimo, servidores y dispositivos de red comprometidos, ataques dirigidos.
Daño Datos robados, control remoto del sistema infectado, infecciones adicionales, compromiso de servidores y redes conectadas.
Eliminación de Malware

Para eliminar posibles infecciones de malware, escanee su computadora con un software antivirus legítimo. Nuestros investigadores de seguridad recomiendan usar Combo Cleaner.

Descargue Combo Cleaner para Windows

El detector gratuito verifica si su equipo está infectado. Para usar el producto con todas las funciones, debe comprar una licencia para Combo Cleaner. 7 días de prueba gratuita limitada disponible. Combo Cleaner es propiedad y está operado por RCS LT, la empresa matriz de PCRisk.

Conclusión

BambooToken permite a los atacantes controlar sigilosamente los equipos infectados, ejecutar comandos, mover archivos hacia dentro y hacia fuera, y hacer un seguimiento del software de seguridad instalado. Dado que las víctimas incluyen desarrolladores de software y servidores detrás de aplicaciones móviles, una sola infección también puede poner en riesgo a los clientes y usuarios de esas organizaciones. Si se encuentra BambooToken en un sistema, debe eliminarse de inmediato. Más ejemplos de backdoors son SparroWocky, Mistic y Beagle.

¿Cómo se infiltró BambooToken en mi equipo?

BambooToken no se propaga a través de campañas masivas de spam. Se utiliza en ataques dirigidos, y en Windows se ejecuta mediante la carga lateral del archivo malicioso OnKeyToken_KEB.dll en el programa OnKey de Tendyron. Los investigadores sospechan que los atacantes eligieron OnKey porque es probable que ya esté presente en las redes que atacan. Las muestras anteriores comenzaban con un archivo llamado update.log, que cargaba el malware directamente en la memoria.

La telemetría de Lumen mostró alrededor de una docena de organizaciones comprometidas, incluidos servidores backend de aplicaciones móviles, un servidor GitLab en Hong Kong, una empresa de software relacionada con relojes inteligentes en Vietnam, un hotel, un bufete de abogados, una organización financiera y un sitio web de criptomonedas. Los investigadores también observaron routers en Singapur, Camboya y Vietnam comunicándose con los servidores de los atacantes, tras un escaneo a nivel de internet que probablemente buscaba explotar los servicios de administración de routers.

En general, los atacantes detrás de este tipo de malware obtienen el acceso inicial explotando vulnerabilidades en servidores y dispositivos de red expuestos, utilizando credenciales robadas o enviando correos electrónicos de phishing a los empleados. Una vez dentro, plantan el malware junto a software de confianza para que se mezcle con la actividad normal.

¿Cómo evitar la instalación de malware?

Mantenga actualizados su sistema operativo, aplicaciones y dispositivos de red (especialmente los routers), y cambie las contraseñas predeterminadas en cualquier dispositivo expuesto a internet. Tenga cuidado con los correos electrónicos, archivos adjuntos y enlaces inesperados, incluso cuando parezcan provenir de colegas o empresas conocidas. Descargue software únicamente de sitios web oficiales y tiendas de aplicaciones de confianza.

Utilice una herramienta de seguridad de buena reputación y escanee su sistema regularmente. Las organizaciones también deben vigilar el tráfico de red inusual, como conexiones MQTT inesperadas desde estaciones de trabajo y servidores. Si cree que su equipo ya está infectado, recomendamos ejecutar un escaneo con Combo Cleaner Antivirus para Windows para eliminar automáticamente el malware infiltrado.

Eliminación automática instantánea de malware:

La eliminación manual de amenazas puede ser un proceso largo y complicado que requiere conocimientos informáticos avanzados. Combo Cleaner es una herramienta profesional para eliminar malware de forma automática, que está recomendado para eliminar malware. Descárguelo haciendo clic en el siguiente botón:

DESCARGAR Combo Cleaner

Si decide descargar este programa, quiere decir que usted está conforme con nuestra Política de privacidad y Condiciones de uso. Para usar el producto con todas las funciones, debe comprar una licencia para Combo Cleaner. 7 días de prueba gratuita limitada disponible. Combo Cleaner es propiedad y está operado por RCS LT, la empresa matriz de PCRisk.

Menú rápido:

¿Cómo eliminar el malware manualmente?

La eliminación manual de malware es una tarea complicada: normalmente es mejor permitir que los programas antivirus o antimalware lo hagan automáticamente. Para eliminar este malware recomendamos utilizar Combo Cleaner Antivirus para Windows.

Si desea eliminar el malware manualmente, el primer paso es identificar el nombre del malware que está intentando eliminar. Aquí hay un ejemplo de un programa sospechoso ejecutándose en el equipo de un usuario:

Proceso de malware ejecutándose en el Administrador de tareas

Si revisó la lista de programas que se ejecutan en su equipo, por ejemplo, utilizando el administrador de tareas, e identificó un programa que parece sospechoso, debe continuar con estos pasos:

eliminación manual de malware paso 1Descargue un programa llamado Autoruns. Este programa muestra las aplicaciones de inicio automático, el Registro y las ubicaciones del sistema de archivos:

Aspecto de la aplicación Autoruns

eliminación manual de malware paso 2Reinicie su equipo en Modo seguro:

Usuarios de Windows XP y Windows 7: Inicie su equipo en Modo seguro. Haga clic en Inicio, haga clic en Apagar, haga clic en Reiniciar, haga clic en Aceptar. Durante el proceso de inicio de su equipo, presione la tecla F8 en su teclado varias veces hasta que vea el menú de Opciones avanzadas de Windows y, a continuación, seleccione Modo seguro con funciones de red en la lista.

Ejecutar Windows 7 o Windows XP en Modo seguro con funciones de red

Vídeo que muestra cómo iniciar Windows 7 en «Modo seguro con funciones de red»:

Usuarios de Windows 8: Iniciar Windows 8 en Modo seguro con funciones de red - Vaya a la pantalla de Inicio de Windows 8, escriba Avanzado, en los resultados de búsqueda seleccione Configuración. Haga clic en Opciones de inicio avanzadas, en la ventana «Configuración general del PC» que se abre, seleccione Inicio avanzado.

Haga clic en el botón «Reiniciar ahora». Su equipo ahora se reiniciará en el «menú de opciones de inicio avanzadas». Haga clic en el botón «Solucionar problemas» y, a continuación, haga clic en el botón «Opciones avanzadas». En la pantalla de opciones avanzadas, haga clic en «Configuración de inicio».

Haga clic en el botón «Reiniciar». Su PC se reiniciará en la pantalla de Configuración de inicio. Presione F5 para arrancar en Modo seguro con funciones de red.

Ejecutar Windows 8 en Modo seguro con funciones de red

Vídeo que muestra cómo iniciar Windows 8 en «Modo seguro con funciones de red»:

Usuarios de Windows 10: Haga clic en el logotipo de Windows y seleccione el icono de Energía. En el menú que se abre, haga clic en «Reiniciar» mientras mantiene presionado el botón «Shift» de su teclado. En la ventana «elegir una opción», haga clic en «Solucionar problemas» y, a continuación, seleccione «Opciones avanzadas».

En el menú de opciones avanzadas, seleccione «Configuración de inicio» y haga clic en el botón «Reiniciar». En la siguiente ventana debe hacer clic en el botón «F5» de su teclado. Esto reiniciará su sistema operativo en modo seguro con funciones de red.

Ejecutar Windows 10 en Modo seguro con funciones de red

Vídeo que muestra cómo iniciar Windows 10 en «Modo seguro con funciones de red»:

eliminación manual de malware paso 3Extraiga el archivo descargado y ejecute el archivo Autoruns.exe.

Extraer el archivo Autoruns.zip y ejecutar la aplicación Autoruns.exe

eliminación manual de malware paso 4En la aplicación Autoruns, haga clic en «Options» en la parte superior y desmarque las opciones «Hide Empty Locations» y «Hide Windows Entries». Después de este procedimiento, haga clic en el icono «Refresh».

Actualizar los resultados de la aplicación Autoruns

eliminación manual de malware paso 5Compruebe la lista proporcionada por la aplicación Autoruns y localice el archivo de malware que desea eliminar.

Debe anotar su ruta completa y su nombre. Tenga en cuenta que algunos malware ocultan los nombres de sus procesos bajo nombres de procesos legítimos de Windows. En esta etapa, es muy importante evitar eliminar archivos del sistema. Después de localizar el programa sospechoso que desea eliminar, haga clic con el botón derecho del ratón sobre su nombre y elija «Delete».

Eliminar malware en Autoruns

Después de eliminar el malware a través de la aplicación Autoruns (esto garantiza que el malware no se ejecutará automáticamente en el próximo inicio del sistema), debe buscar el nombre del malware en su equipo. Asegúrese de habilitar los archivos y carpetas ocultos antes de continuar. Si encuentra el nombre de archivo del malware, asegúrese de eliminarlo.

Buscar el malware y eliminarlo

Reinicie su equipo en modo normal. Seguir estos pasos debería eliminar cualquier malware de su equipo. Tenga en cuenta que la eliminación manual de amenazas requiere conocimientos informáticos avanzados. Si no tiene estos conocimientos, deje la eliminación de malware a los programas antivirus y antimalware.

Es posible que estos pasos no funcionen con infecciones de malware avanzadas. Como siempre, es mejor prevenir la infección que intentar eliminar el malware más tarde. Para mantener su equipo seguro, instale las últimas actualizaciones del sistema operativo y utilice software antivirus. Para asegurarse de que su equipo esté libre de infecciones de malware, recomendamos escanearlo con Combo Cleaner Antivirus para Windows.

Preguntas frecuentes (FAQ)

Mi equipo está infectado con el malware BambooToken, ¿debo formatear mi dispositivo de almacenamiento para deshacerme de él?

Formatear eliminará BambooToken, pero también borrará todos los archivos de la unidad. Es mejor ejecutar primero un escaneo con una herramienta de seguridad de buena reputación como Combo Cleaner. En entornos empresariales, el incidente también debe notificarse al equipo de TI o de seguridad, ya que otros sistemas de la red pueden verse afectados.

¿Cuáles son los mayores problemas que puede causar el malware BambooToken?

BambooToken proporciona a los atacantes acceso remoto al dispositivo infectado, lo que les permite ejecutar comandos, robar archivos e instalar malware adicional. En servidores y sistemas de desarrollo, esto puede provocar filtraciones de datos y ataques a los clientes y usuarios de la organización.

¿Cuál es el propósito del malware BambooToken?

El propósito de BambooToken es mantener abierto un canal oculto hacia los equipos infectados para que los atacantes puedan recopilar información, mover archivos y ejecutar comandos cuando lo deseen. Su sistema de complementos permite a los operadores añadir nuevas funciones, posiblemente incluyendo el registro de teclas y la captura de la cámara web o la pantalla.

¿Cómo se infiltró el malware BambooToken en mi equipo?

En Windows, BambooToken se carga mediante la carga lateral de un archivo DLL malicioso en el programa OnKey legítimo de Tendyron. Se utiliza en ataques dirigidos a organizaciones y servidores, principalmente en Asia, en lugar de propagarse a usuarios domésticos a través de spam o descargas falsas.

¿Me protegerá Combo Cleaner del malware?

Sí. Combo Cleaner puede detectar y eliminar la mayoría de las infecciones de malware conocidas. Dado que las amenazas sigilosas como BambooToken pueden ocultarse dentro de software legítimo, se recomienda ejecutar un escaneo completo del sistema para asegurarse de que no quede nada.

Compartir:

facebook
X (Twitter)
linkedin
copiar enlace
Tomas Meskauskas

Tomas Meskauskas

Investigador experto en seguridad, analista profesional de malware

Me apasiona todo lo relacionado con seguridad informática y tecnología. Me avala una experiencia de más de 10 años trabajando para varias empresas de reparación de problemas técnicos y seguridad on-line. Como editor y autor de PCrisk, llevo trabajando desde 2010. Sígueme en Twitter y LinkedIn para no perderte nada sobre las últimas amenazas de seguridad en internet.

▼ Mostrar discusión

El portal de seguridad PCrisk es ofrecido por la empresa RCS LT.

Investigadores de seguridad han unido fuerzas para ayudar a educar a los usuarios de ordenadores sobre las últimas amenazas de seguridad en línea. Más información sobre la empresa RCS LT.

Nuestras guías de desinfección de software malicioso son gratuitas. No obstante, si desea colaborar, puede realizar una donación.

Donar