Злоумышленники используют FTP-баннеры для сокрытия команд, которые запускают два ранее не описанных RAT под названиями
E4del и PINHOLE.
Исследователи
MalwareHunterTeam обнаружили эту необычную технику в июле в ходе расследования атаки, в которой использовались файлы ярлыков (.LNK) и баннеры FTP-серверов в качестве средств перехвата команд (
DDR).
FTP-баннеры - это текстовые строки, которые сервер использует в качестве приветственного сообщения для подключающихся хостов перед их авторизацией.
Внедряя команды в первоначальный ответ, отправляемый при подключении скомпрометированной системы к FTP-серверу, злоумышленник, внедряющий вредоносное ПО, может получать инструкции с удаленного сервера.
После обнаружения в ходе расследования использования FTP-баннеров для доставки вредоносных команд исследователи
SOCRadar выяснили, что эта техника по-прежнему используется.
Используя поисковые запросы
FOFA, они установили, что эта технология используется с начала июля 2026 года и остается в силе, при этом новая инфраструктура была обнаружена совсем недавно, в августе 2026 года.
В своем отчете
SOCRadar сообщает, что наблюдаемые атаки начинаются с ZIP-архива, который запускает цепочку заражения на основе LNK. Первоначальное заражение, вероятно, происходит посредством фишинга.
Цепочка заражения распространяет два RAT под названиями
E4del и PINHOLE по двум различным путям заражения, при этом оба загружают скрипт
PowerShell из FTP-баннеров.
E4del - это RAT-программа на основе
Node.js, упакованная в приложение
Electron с цифровой подписью, которое маскируется под
Discord.
RAT поддерживает выполнение команд через постоянные или временные оболочки, создание снимков экрана, потоковую передачу рабочего стола через
WebSockets, а также загрузку и выполнение дополнительных полезных нагрузок.
В
SOCRadar также упоминается модуль
Node.js под названием
crypto32.node, который пытается повысить привилегии, но исследователям не удалось получить его для анализа.
PINHOLE получает конфигурацию C2 из пинов
Pinterest и вопросов
SurveyMonkey, что обеспечивает универсальность и устойчивость к удалению контента.
Вредоносная ПО оставляет минимальный след на хосте, одновременно храня в памяти только один 4-килобайтный фрагмент полезной нагрузки, и внедряя финальную сборку в приостановленный процесс ApplicationFrameHost.exe с помощью инъекции
Early Bird APC.
PINHOLE поддерживает 14 команд, включая перечисление файлов, загрузку и скачивание файлов, выполнение команд, управление процессами, создание скриншотов и развертывание модуля для кражи учетных данных, хранящихся в браузерах.
На момент анализа скрипт
PINHOLE зафиксировал всего 11 событий выполнения, что позволяет предположить, что кампания находилась на ранней стадии.
Использование FTP-баннеров для доставки команд, безусловно, является новаторской идеей, но
SOCRadar утверждает, что этот подход менее скрытен, чем традиционные веб-сервисы
DDR (например,
X, GitHub, YouTube), поскольку FTP-соединения с неизвестными серверами с большей вероятностью будут заметны.
Исследователи отмечают, что эта методика очень универсальна и может быть «легко» адаптирована для кампаний с социнженерией
ClickFix. IOCs - в
отчете.
Обсуждение 0
Обсуждение не доступно в веб-версии. Чтобы написать комментарий, перейдите в приложение Telegram.
Обсудить в Telegram