VMTech
Обсудить проект

E4del и PINHOLE используют FTP-баннеры для доставки команд

E4del и PINHOLE используют FTP-баннеры для доставки команд

Исследователи SOCRadar обнаружили кампанию, в которой приветственные сообщения FTP-серверов используются как «мёртвые точки» для передачи команд двум ранее не описанным троянам удалённого доступа — E4del и PINHOLE. В одном из сценариев PINHOLE поддерживает 14 команд, а панель статистики операторов на момент анализа зафиксировала лишь 11 запусков.

Команды в первом ответе FTP

FTP-баннер — текстовое сообщение, которое сервер отправляет клиенту сразу после подключения. В новой схеме загрузчик получает инструкцию непосредственно из этого первого ответа протокола, а затем переходит к следующей стадии атаки.

MalwareHunterTeam обратил внимание на метод в начале месяца, а SOCRadar описала его технические детали. Исследователи называют случай первым наблюдаемым в реальных атаках применением FTP-баннеров в роли dead drop resolver — промежуточной точки, содержащей адреса или команды для дальнейшей инфраструктуры управления.

В одном варианте злоумышленники используют испаноязычные приманки о получении ваучеров. Жертву убеждают запустить файл Windows Shortcut с расширением LNK. Он считывает команду из FTP-баннера, подключается к WebDAV-серверу и через rundll32.exe с conhost загружает и исполняет экспорт DLL.

Два трояна и разные цепочки доставки

Цепочка E4del получает второй FTP-баннер, который запускает PowerShell для скачивания, распаковки и запуска бинарного файла из ZIP-архива. Полезная нагрузка — RAT на Node.js, встроенный в цифрово подписанное Electron-приложение, выдающее себя за Discord.

E4del умеет закрепляться в системе, собирать сведения об устройстве, получать команды по зашифрованному каналу, открывать интерактивную обратную оболочку, делать снимки экрана, транслировать рабочий стол, скачивать файлы и доставлять дополнительные компоненты. Его интервалы связи с управляющим сервером меняются в зависимости от времени после последней задачи: от 200 миллисекунд–2 секунд в активном состоянии до 5–9 секунд в неактивном.

PINHOLE использует другой набор посредников: Pinterest и SurveyMonkey для получения сведений о C2, а Cloudflare Workers — для проксирования обмена. Команда из FTP-баннера задействует объект MSXML2.XMLHTTP в PowerShell, сохраняет сценарий во временный каталог, запускает его и удаляет файл.

Далее загрузчик проходит шесть слоёв распаковки и применяет Halo's Gate, а финальный компонент внедряется в легитимный приостановленный процесс методом Early Bird APC Injection. PINHOLE может перечислять и выгружать файлы, выполнять команды и бинарные файлы, управлять процессами, делать скриншоты и открывать PowerShell-сеанс через анонимные каналы.

Что проверить защитникам

SOCRadar отмечает, что обращения к неизвестным FTP-серверам обычно заметнее привычных веб-ориентированных механизмов, поэтому такой канал не обязательно более скрытен. Однако техника расширяет набор сигналов для мониторинга: важно анализировать аномальные FTP-подключения, запуск LNK-файлов из почты, цепочки rundll32.exe и PowerShell, а также обращения к WebDAV. Для бизнеса практический вывод состоит в том, чтобы сопоставлять эти события в одной цепочке расследования и ограничивать запуск вложений, полученных через фишинговые письма.

#cybersecurity#malware#threatintel#endpointsecurity
Открытая аналитика
На сайте 0 просмотров
мин чтения 3 25.08.2026
Instagram

E4del и PINHOLE используют FTP-баннеры для доставки команд

Открыть публикацию в Instagram ↗