avatar
S.E.Reborn
Переслано от SecAtor
24.08.2026 17:21
Злоумышленники используют FTP-баннеры для сокрытия команд, которые запускают два ранее не описанных RAT под названиями E4del и PINHOLE.

Исследователи MalwareHunterTeam обнаружили эту необычную технику в июле в ходе расследования атаки, в которой использовались файлы ярлыков (.LNK) и баннеры FTP-серверов в качестве средств перехвата команд (DDR).

FTP-баннеры - это текстовые строки, которые сервер использует в качестве приветственного сообщения для подключающихся хостов перед их авторизацией.

Внедряя команды в первоначальный ответ, отправляемый при подключении скомпрометированной системы к FTP-серверу, злоумышленник, внедряющий вредоносное ПО, может получать инструкции с удаленного сервера.

После обнаружения в ходе расследования использования FTP-баннеров для доставки вредоносных команд исследователи SOCRadar выяснили, что эта техника по-прежнему используется.

Используя поисковые запросы FOFA, они установили, что эта технология используется с начала июля 2026 года и остается в силе, при этом новая инфраструктура была обнаружена совсем недавно, в августе 2026 года.

В своем отчете SOCRadar сообщает, что наблюдаемые атаки начинаются с ZIP-архива, который запускает цепочку заражения на основе LNK. Первоначальное заражение, вероятно, происходит посредством фишинга.

Цепочка заражения распространяет два RAT под названиями E4del и PINHOLE по двум различным путям заражения, при этом оба загружают скрипт PowerShell из FTP-баннеров.

E4del - это RAT-программа на основе Node.js, упакованная в приложение Electron с цифровой подписью, которое маскируется под Discord.

RAT поддерживает выполнение команд через постоянные или временные оболочки, создание снимков экрана, потоковую передачу рабочего стола через WebSockets, а также загрузку и выполнение дополнительных полезных нагрузок.

В SOCRadar также упоминается модуль Node.js под названием  crypto32.node, который пытается повысить привилегии, но исследователям не удалось получить его для анализа.

PINHOLE получает конфигурацию C2 из пинов Pinterest и вопросов SurveyMonkey, что обеспечивает универсальность и устойчивость к удалению контента.

Вредоносная ПО оставляет минимальный след на хосте, одновременно храня в памяти только один 4-килобайтный фрагмент полезной нагрузки, и внедряя финальную сборку в приостановленный процесс ApplicationFrameHost.exe с помощью инъекции Early Bird APC.

PINHOLE поддерживает 14 команд, включая перечисление файлов, загрузку и скачивание файлов, выполнение команд, управление процессами, создание скриншотов и развертывание модуля для кражи учетных данных, хранящихся в браузерах.

На момент анализа скрипт PINHOLE зафиксировал всего 11 событий выполнения, что позволяет предположить, что кампания находилась на ранней стадии.

Использование FTP-баннеров для доставки команд, безусловно, является новаторской идеей, но SOCRadar утверждает, что этот подход менее скрытен, чем традиционные веб-сервисы DDR (например, X, GitHub, YouTube), поскольку FTP-соединения с неизвестными серверами с большей вероятностью будут заметны.

Исследователи отмечают, что эта методика очень универсальна и может быть «легко» адаптирована для кампаний с социнженерией ClickFix. IOCs - в отчете.
X (formerly Twitter)
MalwareHunterTeam (@malwrhunterteam) on X
"Comprobante_1784129628586.pdf\.zip" (seen from Mexico) -> "Comprobante_1784129628586.pdf.lnk": the next stage will be the greeting banner of the FTP server interpreted as a command. This is no…
1
11 1.3K

Обсуждение 0

Обсуждение не доступно в веб-версии. Чтобы написать комментарий, перейдите в приложение Telegram.

Обсудить в Telegram

S.E.Reborn

22.4K
Copyright: @SEAdm1n

Вакансии: @infosec_work

Информационная безопасность. Литература для ИТ специалистов. Пентест, OSINT, СИ, DevOps, Администрирование.

Сотрудничество - @SEAdm1n

РКН: https://vk.cc/cN3VEF
Открыть в Telegram