Зловмисники використовують банери FTP-серверів для розповсюдження нового шкідливого ПЗ для Windows

Зловмисники використовують банери FTP-серверів для розповсюдження нового шкідливого ПЗ для Windows 1

Зловмисники використовують FTP-банери для приховування команд, що доставляють два раніше невідомих віддалених троянських програми доступу, названих E4del та PINHOLE.

Команда MalwareHunterTeam зафіксувала цю незвичайну техніку в липні під час атаки, яка використовувала ярлики (.LNK) та банери FTP-сервера як “dead-drop resolvers” (DDR) для отримання команд.

FTP-банери — це текстові рядки, які сервер використовує як вітальне повідомлення для підключених хостів перед входом.

Зловмисники використовують банери FTP-серверів для розповсюдження нового шкідливого ПЗ для Windows 2

Вбудовуючи команди у початкову відповідь, що надсилається при підключенні скомпрометованої системи до FTP-сервера, завантажувач шкідливого програмного забезпечення може отримувати інструкції від віддаленого сервера.

Після виявлення використання FTP-банерів для доставки зловмисних команд під час розслідування, дослідники платформи аналітики загроз SOCRadar розширили свої пошуки та виявили, що техніка залишається у використанні.

“Використовуючи пошук FOFA, ми встановили, що ця техніка використовується з початку липня 2026 року і залишається активною, з новою інфраструктурою, виявленою у серпні 2026 року.”

У звіті, наданому BleepingComputer, SOCRadar повідомляє, що спостережувані атаки починаються з ZIP-архіву, який запускає ланцюжок інфекції на основі LNK-файлів. Дослідники зазначають, що початкове компрометування, ймовірно, відбувається через фішинг.

Зловмисники використовують банери FTP-серверів для розповсюдження нового шкідливого ПЗ для Windows 3

Ланцюжок інфекції доставляє два трояни віддаленого доступу (RAT) під назвами E4del та PINHOLE через два різні шляхи інфекції, обидва з яких отримують PowerShell-скрипт з FTP-банерів.

E4del — це RAT на базі Node.js, упакований у цифровим чином підписану програму Electron, яка маскується під Discord.

RAT підтримує виконання команд через постійні або тимчасові оболонки, захоплення знімків екрана, потокове передавання робочого столу через WebSockets, а також завантаження та виконання додаткових корисних навантажень.

SOCRadar також згадує модуль Node.js під назвою crypto32.node, який намагається отримати підвищення привілеїв, але дослідникам не вдалося його отримати для аналізу.

Зловмисники використовують банери FTP-серверів для розповсюдження нового шкідливого ПЗ для Windows 4

PINHOLE отримує свою конфігурацію C2 з публікацій Pinterest та питань опитувань SurveyMonkey, що є тактикою, яка забезпечує гнучкість та стійкість до ліквідації.

Шкідливе програмне забезпечення залишає мінімальний слід на хості, використовуючи флуктуацію оболонки для утримання лише одного 4KB-сегмента корисного навантаження в пам’яті одночасно, і вставляючи остаточну збірку в призупинений процес ApplicationFrameHost.exe через Early Bird APC injection.

PINHOLE підтримує 14 команд, включаючи перегляд списку файлів, завантаження та вивантаження файлів, виконання команд, керування процесами, захоплення знімків екрана та розгортання модуля для крадіжки облікових даних, збережених у браузерах.

Зловмисники використовують банери FTP-серверів для розповсюдження нового шкідливого ПЗ для Windows 5

На момент аналізу скрипт PINHOLE налічував лише 11 подій виконання, що свідчить про ранню стадію кампанії.

Хоча використання FTP-банерів для доставки команд є новим підходом, SOCRadar вважає, що цей метод менш прихований, ніж традиційні веб-орієнтовані DDR (наприклад, X, GitHub, YouTube), оскільки FTP-з’єднання з невідомими серверами частіше привертають увагу.

“Хоча зловмисники зазвичай використовують легітимні веб-сервіси, такі як X, GitHub або YouTube, для маскування через великий обсяг очікуваного мережевого трафіку, FTP-банери є новою альтернативою.”

Дослідники зазначають, що ця техніка дуже універсальна і може бути “легко” адаптована для кампаній соціальної інженерії ClickFix.

Звіт SOCRadar містить індикатори компрометації, які можуть допомогти захисникам виявити зловмисну інфраструктуру, а також заражені машини в мережі.

Зловмисники використовують банери FTP-серверів для розповсюдження нового шкідливого ПЗ для Windows 6

Після отримання дійсних облікових даних, блокується лише 37% дій зловмисників

Загальні показники запобігання можуть приховувати те, що відбувається після початкового доступу. Коли зловмисники використовують дійсні облікові дані, запобігання різко знижується.

The Blue Report 2026 вимірює захист техніка за технікою на основі 338 мільйонів симуляцій, проведених у реальних середовищах клієнтів.

Отримати звіт

Пов’язані статті:

Фейковий скриптовий лаунчер Roblox Xeno поширює шкідливе ПЗ для викрадення даних та RAT

Підпільний бізнес Android RAT BTMOB

Новий RAT msaRAT використовує браузери Chrome та Edge для маршрутизації трафіку C2

npm-пакети AsyncAPI заражені шкідливим ПЗ для крадіжки облікових даних

Новий SynkLoader поширюється під час фішингової кампанії в Microsoft Teams

  • E4del
  • FTP
  • Malware
  • Pinhole
  • RAT
  • Remote Access Trojan

Оригінал статті: www.bleepingcomputer.com

Залишити відповідь

Ваша e-mail адреса не оприлюднюватиметься. Обов’язкові поля позначені *