Зловмисники використовують FTP-банери для приховування команд, що доставляють два раніше невідомі трояни віддаленого доступу (RAT) під назвами E4del та PINHOLE.

Команда MalwareHunterTeam помітила цю незвичайну техніку в липні під час атаки, яка використовувала файли ярликів (.LNK) та FTP-банери як “dead-drop resolvers” (DDR) для отримання команд.
FTP-банери — це текстові рядки, які сервер використовує як вітальне повідомлення для підключених хостів перед входом.

Вбудовуючи команди у початкову відповідь, яку сервер надсилає під час підключення скомпрометованої системи до FTP-сервера, стагер шкідливого програмного забезпечення може отримувати інструкції від віддаленого сервера.
Після виявлення використання FTP-банерів для доставки шкідливих команд під час розслідування, дослідники платформи аналітики загроз SOCRadar розширили свої пошуки та виявили, що ця техніка досі використовується.
“Використовуючи FOFA-пошуки, ми встановили, що ця техніка була вперше застосована на початку липня 2026 року і залишається активною, з новою інфраструктурою, поміченою нещодавно, у серпні 2026 року”.
У звіті, наданому BleepingComputer, SOCRadar зазначає, що спостережувані атаки починаються з ZIP-архіву, який запускає ланцюжок інфекцій на основі LNK-файлів. Дослідники припускають, що початкове зараження, ймовірно, відбувається через фішинг.

Ланцюжок інфекцій доставляє два трояни віддаленого доступу (RAT) під назвами E4del та PINHOLE через два різні шляхи зараження, обидва з яких отримують PowerShell-скрипт з FTP-банерів.
E4del — це RAT на базі Node.js, упакований у цифрово підписану програму Electron, яка маскується під Discord.
RAT підтримує виконання команд через постійні або тимчасові оболонки, захоплення знімків екрана, потокове передавання робочого столу через WebSockets, а також завантаження та виконання додаткових корисних навантажень.
SOCRadar також згадує модуль Node.js під назвою crypto32.node, який намагається отримати підвищені привілеї, але дослідникам не вдалося отримати його для аналізу.

PINHOLE отримує свою конфігурацію C2 з пінів Pinterest та питань опитування SurveyMonkey, що є гнучкою та стійкою до виявлення тактикою.
Шкідливе програмне забезпечення залишає мінімальний слід на хості, використовуючи флуктуацію оболонки, щоб зберігати лише один 4KB розділ корисного навантаження в пам’яті одночасно, та впроваджуючи фінальну збірку в призупинений процес ApplicationFrameHost.exe через Early Bird APC injection.
PINHOLE підтримує 14 команд, включаючи перелік файлів, завантаження та вивантаження файлів, виконання команд, керування процесами, захоплення знімків екрана та розгортання модуля для крадіжки облікових даних, збережених у браузерах.

На момент аналізу скрипт PINHOLE містив лише 11 подій виконання, що свідчить про ранню стадію кампанії.
Хоча використання FTP-банерів для доставки команд є новим підходом, SOCRadar зазначає, що він менш прихований, ніж традиційні веб-орієнтовані DDR (наприклад, X, GitHub, YouTube), оскільки FTP-з’єднання з невідомими серверами, ймовірно, будуть більш помітними.
“Хоча зловмисники зазвичай використовують легітимні веб-сервіси, такі як X, GitHub або YouTube, для прикриття через великий обсяг очікуваного мережевого трафіку, FTP-банери є новим альтернативним рішенням”.
Дослідники зазначають, що ця техніка є дуже універсальною і може бути “легко” адаптована для кампаній соціальної інженерії ClickFix.
Звіт SOCRadar містить індикатори компрометації, які можуть допомогти захисникам ідентифікувати шкідливу інфраструктуру, а також заражені машини в мережі.

Після того, як зловмисники отримують дійсні облікові дані, блокується лише 37% їхніх дій
Загальні показники запобігання можуть приховувати те, що відбувається після початкового доступу. Коли зловмисники використовують дійсні облікові дані, запобігання різко знижується.
The Blue Report 2026 вимірює захист техніка за технікою на основі 338 мільйонів симуляцій, проведених у виробничих середовищах клієнтів.
Отримати звіт
Пов’язані статті:
Фейковий скриптовий лаунчер Roblox Xeno поширює інфостилер та RAT-шкідливе ПЗ
Підпільний бізнес Android BTMOB RAT malware
Новий msaRAT malware використовує браузери Chrome, Edge для маршрутизації C2-трафіку
npm-пакети AsyncAPI заражені шкідливим ПЗ для крадіжки облікових даних
Новий Android-шкідливий ПЗ Manic може викрадати дані через сусідні пристрої
- E4del
- FTP
- Malware
- Pinhole
- RAT
- Remote Access Trojan
Bill Toulas
Bill Toulas — технічний письменник та репортер новин з питань інформаційної безпеки з понад десятилітнім досвідом роботи на різних онлайн-публікаціях, що висвітлюють відкрите програмне забезпечення, Linux, шкідливе програмне забезпечення, інциденти з витоком даних та хакерські атаки.
- Попередня стаття
- Наступна стаття
Залиште коментар Правила спільноти
Вам потрібно увійти, щоб залишити коментар
Ще не є членом? Зареєструйтесь зараз
Вам також може сподобатися:
Майбутній вебінар
Популярні історії
Microsoft починає видаляти інструмент WMIC, який використовують кіберзлочинці
Microsoft підтверджує збій, що впливає на пошук у програмах Microsoft 365
CISA: Вразливість Windows Task Host тепер використовується бандами програм-вимагачів
Спонсорські публікації
Захистіться від брокерів даних, шахраїв та наступного витоку даних за допомогою цифрових ідентичностей.
Будьте на крок попереду нових загроз у новому році. Приєднуйтесь до Huntress на щомісячний Tradecraft Tuesday.
Дізнайтеся, як ШІ трансформує атаки на електронну пошту. Завантажте Звіт про безпеку електронної пошти Kaseya 2026.
Запобігання на основі сигнатур впало до 50%. Подивіться, що ще зупиняють ваші засоби контролю.
Certighost CVE новий. Привілеї, що стоять за ним, — ні. Дізнайтеся, де ховається ваш.
Майбутній вебінар 
Слідкуйте за нами:
Основні розділи
- Новини
- Вебінари
- Посібники з вибору VPN
- Посібники з системного програмного забезпечення
- Завантаження
- Посібники з видалення вірусів
- Посібники
- База даних стартапів
- База даних видалення
- Глосарій
Спільнота
- Форуми
- Правила форуму
- Чат
Корисні ресурси
- Посібник для новачків
- Карта сайту
Компанія
- Про BleepingComputer
- Зв’язатися з нами
- Надішліть нам підказку!
- Пишіть для BleepingComputer
- Соціальні мережі та стрічки
- Журнал змін
Умови використання – Політика конфіденційності – Заява про етику – Розкриття інформації про партнерство
Copyright @ 2003 – 2026 Bleeping Computer® LLC – Всі права захищені
Увійти
За матеріалами: www.bleepingcomputer.com
