Баннеры FTP-серверов используются для доставки новых троянов E4del и PINHOLE

2026-08-21 106 комментарии
Злоумышленники прячут команды в приветственных баннерах FTP-серверов и устанавливают через них два ранее неизвестных трояна удалённого доступа – E4del и PINHOLE. Технику обнаружили в июле, и она остаётся активной

Злоумышленники используют баннеры FTP-серверов для скрытой передачи команд, с помощью которых на устройства устанавливаются два ранее неизвестных трояна удалённого доступа – E4del и PINHOLE. Эту технику обнаружили специалисты MalwareHunterTeam в июле при изучении атаки с вредоносными файлами ярлыков (.LNK).

Что такое баннер FTP-сервера

FTP-баннеры – это текстовые строки, которые сервер выводит в качестве приветственного сообщения подключающимся устройствам еще до их авторизации.

Встраивая команды в первоначальный ответ, который отправляется при подключении скомпрометированной системы к FTP-серверу, загрузчик вредоносного ПО может получать инструкции с удаленного сервера.

Обнаружив в ходе расследования, что FTP-баннеры используются для передачи вредоносных команд, исследователи платформы киберразведки SOCRadar расширили поиск и выяснили, что эта техника применяется до сих пор.

Исследователи SOCRadar пояснили:

С помощью поиска в FOFA мы установили, что этот метод используется злоумышленниками с начала июля 2026 года и остается активным. Новая инфраструктура наблюдалась совсем недавно – в августе 2026 года.

Как устроено заражение

Выявленные атаки начинаются с ZIP-архива, запускающего цепочку заражения на основе LNK-файла. Исследователи предполагают, что первоначальное проникновение, вероятнее всего, происходит с помощью фишинга.

ZIP-архив с ярлыком .lnk и цепочка процессов с командой ftp ZIP-архив с ярлыком, замаскированным под PDF, и цепочка процессов: вывод команды ftp передаётся напрямую в cmd. Изображение: SOCRadar

В ходе заражения по двум разным маршрутам на устройство устанавливаются два трояна удаленного доступа (RAT) – E4del и PINHOLE. В обоих случаях вредоносный PowerShell-скрипт извлекается из баннеров FTP-серверов.

E4del: троян на Node.js под видом Discord

E4del – это RAT (троян удаленного доступа) на базе Node.js, упакованный в приложение Electron с цифровой подписью, которое маскируется под Discord.

Троян умеет выполнять команды через постоянные или временные командные оболочки, делать снимки экрана, транслировать изображение рабочего стола через WebSocket, а также загружать и запускать дополнительные вредоносные компоненты.

Цепочка доставки трояна удалённого доступа E4del Цепочка доставки E4del: баннеры FTP-серверов с командами, поддельное приложение Discord на Electron и код трояна. Изображение: SOCRadar

SOCRadar также упоминает модуль Node.js под названием crypto32.node, который пытается повысить привилегии в системе, однако исследователям не удалось получить его для анализа.

PINHOLE: конфигурация из Pinterest и SurveyMonkey

PINHOLE получает конфигурацию своего командно-управляющего сервера (C2) из публикаций в Pinterest и ответов на SurveyMonkey. Такая тактика делает инфраструктуру более гибкой и устойчивой к блокировкам.

Вредоносное ПО оставляет минимальные следы в системе. Благодаря динамической подмене шелл-кода в памяти одновременно находится только один фрагмент полезной нагрузки размером 4 КБ. Затем итоговая сборка внедряется в приостановленный процесс ApplicationFrameHost.exe с помощью техники Early Bird APC Injection.

Цепочка выполнения PINHOLE и поддерживаемые команды C2 Цепочка выполнения PINHOLE – от проверки системы до внедрения в ApplicationFrameHost.exe – и список поддерживаемых команд C2. Изображение: SOCRadar

PINHOLE поддерживает 14 команд, включая просмотр файлов, загрузку и скачивание данных, выполнение команд, управление процессами, создание снимков экрана и установку модуля для кражи учетных данных, сохраненных в браузерах.

На момент проведения анализа скрипт PINHOLE был запущен всего 11 раз, что указывает на раннюю стадию кампании.

Почему FTP-баннеры заметнее привычных веб-сервисов

Хотя использование FTP-баннеров для передачи команд является новым подходом, в SOCRadar отмечают, что он менее скрытный, чем традиционные веб-механизмы Dead Drop Resolver, использующие, например, X, GitHub или YouTube. Причина в том, что FTP-подключения к неизвестным серверам с большей вероятностью привлекут внимание.

Исследователи сообщают:

Обычно злоумышленники используют легитимные веб-сервисы, такие как X, GitHub или YouTube, чтобы скрыть вредоносную активность в большом объеме привычного сетевого трафика. FTP-баннеры представляют собой новую альтернативу.

Исследователи отмечают, что эта техника очень универсальна и может быть «легко» адаптирована для кампаний с применением социальной инженерии ClickFix.

Отчет SOCRadar содержит индикаторы компрометации, которые могут помочь специалистам по информационной безопасности выявить вредоносную инфраструктуру и зараженные устройства в сети.

© .
Комментарии и отзывы

Нашли ошибку?

Новое на сайте