Зловмисники зловживають банерами FTP-серверів для розповсюдження нових шкідливих програм для Windows.

Зловмисники використовують банери FTP-серверів для приховування команд, які доставляють два раніше невідомі троянські програми віддаленого доступу (RAT) під назвами E4del та PINHOLE.
Команда MalwareHunterTeam зафіксувала цю незвичайну техніку в липні під час атаки, яка використовувала файли ярликів (.LNK) та банери FTP-серверів як “dead-drop resolvers” (DDR) для отримання команд.
Банери FTP — це текстові рядки, які сервер використовує як вітальне повідомлення для підключених хостів перед їхнім входом.
Вбудовуючи команди у початкову відповідь, яку отримує скомпрометована система при підключенні до FTP-сервера, завантажувач шкідливих програм може отримувати інструкції від віддаленого сервера.
Після виявлення використання банерів FTP для доставки шкідливих команд під час розслідування, дослідники з платформи аналізу загроз SOCRadar розширили свої пошуки та виявили, що техніка досі використовується.
“Використовуючи FOFA-пошуки, ми встановили, що ця техніка використовується з початку липня 2026 року і залишається активною, нову інфраструктуру було помічено станом на серпень 2026 року.”
У звіті, наданому BleepingComputer, SOCRadar зазначає, що спостережувані атаки починаються з ZIP-архіву, який запускає ланцюжок інфекції на основі LNK-файлів. Дослідники зауважують, що початкове компрометування, ймовірно, відбувається через фішинг.

Ланцюжок інфекції доставляє дві троянські програми віддаленого доступу (RAT) під назвами E4del та PINHOLE через два різних шляхи інфекції, обидва з яких отримують PowerShell-скрипт з банерів FTP.
E4del — це RAT на базі Node.js, запакований у програму Electron із цифровим підписом, яка маскується під Discord.
Цей RAT підтримує виконання команд через постійні або тимчасові оболонки, захоплення скріншотів, потокове передавання робочого столу через WebSockets, а також завантаження та виконання додаткових корисних навантажень.
SOCRadar також згадує модуль Node.js під назвою crypto32.node, який намагається підвищити привілеї, але дослідникам не вдалося отримати його для аналізу.

PINHOLE отримує свою конфігурацію C2 з пінів Pinterest та питань опитувань SurveyMonkey, що забезпечує універсальність та стійкість до виявлення.
Шкідлива програма залишає мінімальний слід на хості, використовуючи флуктуацію шеллкоду, щоб тримати в пам’яті лише один 4KB розділ корисного навантаження одночасно, та впроваджуючи кінцеву збірку в призупинений процес ApplicationFrameHost.exe через Early Bird APC injection.
PINHOLE підтримує 14 команд, включаючи перелік файлів, завантаження та вивантаження файлів, виконання команд, керування процесами, захоплення скріншотів та розгортання модуля для викрадення облікових даних, збережених у браузерах.

На момент аналізу, скрипт PINHOLE нарахував лише 11 подій виконання, що свідчить про ранню стадію кампанії.
Хоча використання банерів FTP для доставки команд є новою альтернативою, SOCRadar зазначає, що цей підхід менш непомітний, ніж традиційні веб-орієнтовані DDR (наприклад, X, GitHub, YouTube), оскільки FTP-з’єднання з невідомими серверами мають більшу ймовірність привернути увагу.
“Хоча зловмисники зазвичай використовують легітимні веб-сервіси, такі як X, GitHub або YouTube, для маскування за допомогою великого обсягу очікуваного мережевого трафіку, банери FTP є новою альтернативою.”
Дослідники зазначають, що техніка є дуже універсальною і може бути “легко” адаптована для фішингових кампаній ClickFix.
Звіт SOCRadar містить індикатори компрометації, які можуть допомогти захисникам ідентифікувати шкідливу інфраструктуру, а також заражені машини в мережі.
Після отримання дійсних облікових даних лише 37% дій блокуються
Загальні показники запобігання можуть приховувати те, що відбувається після початкового доступу. Коли зловмисники використовують дійсні облікові дані, рівень запобігання різко знижується.
Blue Report 2026 оцінює методи захисту від техніки до техніки на основі 338 мільйонів симуляцій, проведених у виробничих середовищах клієнтів.
Отримати звіт
Схожі статті:
Фейковий лаунчер скриптів Roblox Xeno поширює інфостилер та RAT-шкідник
Внутрішній підпільний бізнес Android-трояна BTMOB RAT
Новий шкідливий програмний засіб msaRAT використовує браузери Chrome, Edge для маршрутизації C2-трафіку
AsyncAPI npm-пакети заражені шкідливим програмним забезпеченням для викрадення облікових даних
Новий шкідливий програмний засіб SynkLoader поширюється через фішингову кампанію Microsoft Teams
- E4del
- FTP
- Malware
- Pinhole
- RAT
- Remote Access Trojan
Оригінал статті: www.bleepingcomputer.com
