Злоумышленники используют баннеры FTP-серверов для скрытой передачи команд, с помощью которых на устройства устанавливаются два ранее неизвестных трояна удалённого доступа – E4del и PINHOLE. Эту технику обнаружили специалисты MalwareHunterTeam в июле при изучении атаки с вредоносными файлами ярлыков (.LNK).
Что такое баннер FTP-сервера
FTP-баннеры – это текстовые строки, которые сервер выводит в качестве приветственного сообщения подключающимся устройствам еще до их авторизации.
Встраивая команды в первоначальный ответ, который отправляется при подключении скомпрометированной системы к FTP-серверу, загрузчик вредоносного ПО может получать инструкции с удаленного сервера.
Обнаружив в ходе расследования, что FTP-баннеры используются для передачи вредоносных команд, исследователи платформы киберразведки SOCRadar расширили поиск и выяснили, что эта техника применяется до сих пор.
Исследователи SOCRadar пояснили:
С помощью поиска в FOFA мы установили, что этот метод используется злоумышленниками с начала июля 2026 года и остается активным. Новая инфраструктура наблюдалась совсем недавно – в августе 2026 года.
Как устроено заражение
Выявленные атаки начинаются с ZIP-архива, запускающего цепочку заражения на основе LNK-файла. Исследователи предполагают, что первоначальное проникновение, вероятнее всего, происходит с помощью фишинга.

ftp передаётся напрямую в cmd. Изображение: SOCRadar
В ходе заражения по двум разным маршрутам на устройство устанавливаются два трояна удаленного доступа (RAT) – E4del и PINHOLE. В обоих случаях вредоносный PowerShell-скрипт извлекается из баннеров FTP-серверов.
E4del: троян на Node.js под видом Discord
E4del – это RAT (троян удаленного доступа) на базе Node.js, упакованный в приложение Electron с цифровой подписью, которое маскируется под Discord.
Троян умеет выполнять команды через постоянные или временные командные оболочки, делать снимки экрана, транслировать изображение рабочего стола через WebSocket, а также загружать и запускать дополнительные вредоносные компоненты.

SOCRadar также упоминает модуль Node.js под названием crypto32.node, который пытается повысить привилегии в системе, однако исследователям не удалось получить его для анализа.
PINHOLE: конфигурация из Pinterest и SurveyMonkey
PINHOLE получает конфигурацию своего командно-управляющего сервера (C2) из публикаций в Pinterest и ответов на SurveyMonkey. Такая тактика делает инфраструктуру более гибкой и устойчивой к блокировкам.
Вредоносное ПО оставляет минимальные следы в системе. Благодаря динамической подмене шелл-кода в памяти одновременно находится только один фрагмент полезной нагрузки размером 4 КБ. Затем итоговая сборка внедряется в приостановленный процесс ApplicationFrameHost.exe с помощью техники Early Bird APC Injection.

ApplicationFrameHost.exe – и список поддерживаемых команд C2. Изображение: SOCRadar
PINHOLE поддерживает 14 команд, включая просмотр файлов, загрузку и скачивание данных, выполнение команд, управление процессами, создание снимков экрана и установку модуля для кражи учетных данных, сохраненных в браузерах.
На момент проведения анализа скрипт PINHOLE был запущен всего 11 раз, что указывает на раннюю стадию кампании.
Почему FTP-баннеры заметнее привычных веб-сервисов
Хотя использование FTP-баннеров для передачи команд является новым подходом, в SOCRadar отмечают, что он менее скрытный, чем традиционные веб-механизмы Dead Drop Resolver, использующие, например, X, GitHub или YouTube. Причина в том, что FTP-подключения к неизвестным серверам с большей вероятностью привлекут внимание.
Исследователи сообщают:
Обычно злоумышленники используют легитимные веб-сервисы, такие как X, GitHub или YouTube, чтобы скрыть вредоносную активность в большом объеме привычного сетевого трафика. FTP-баннеры представляют собой новую альтернативу.
Исследователи отмечают, что эта техника очень универсальна и может быть «легко» адаптирована для кампаний с применением социальной инженерии ClickFix.
Отчет SOCRadar содержит индикаторы компрометации, которые могут помочь специалистам по информационной безопасности выявить вредоносную инфраструктуру и зараженные устройства в сети.