E4del i PINHOLE koriste FTP banere za upravljanje malverom

Bezbednosni istraživači otkrili su kampanju u kojoj se FTP baneri koriste kao „mrtve tačke” za isporuku komandi dvama do sada neprijavljenim trojancima za udaljeni pristup, E4del i PINHOLE. E4del je RAT zasnovan na Node.js-u, dok PINHOLE raspolaže sa 14 komandi; panel napadača je u trenutku analize beležio svega 11 izvršavanja.
FTP baner je poruka koju FTP server šalje odmah po uspostavljanju veze. U ovoj kampanji on ne služi samo za pozdrav korisniku: početni učitavač iz prvog odgovora protokola preuzima narednu komandu i tako nastavlja lanac isporuke bez oslanjanja na klasičnu veb stranicu za komandno-upravljačku infrastrukturu.
Od mamca do E4del trojanca
Jedan zabeleženi lanac počinje mamcima na španskom jeziku koji se odnose na preuzimanje vaučera. Žrtva se navodi da pokrene Windows Shortcut, odnosno LNK datoteku. Ona zatim čita komandu iz FTP banera, uspostavlja vezu sa WebDAV serverom i preko alata rundll32.exe i conhost preuzima i izvršava DLL izvoz.
Drugi FTP baner u višefaznom lancu pokreće PowerShell radi preuzimanja, raspakivanja i izvršavanja binarnog fajla iz ZIP arhive. Konačni teret je E4del, ugrađen u digitalno potpisanu Electron aplikaciju koja se predstavlja kao Discord. Trojanac podržava postojanost, prikupljanje podataka o sistemu, zaobilaženje odbrana i šifrovanu C2 komunikaciju, uključujući obrnuti shell, snimke ekrana, prenos radne površine, preuzimanje datoteka i dodatnih tereta.
E4del menja učestalost komunikacije sa serverom prema vremenu proteklom od poslednjeg zadatka. U aktivnom stanju, tokom prvih 20 sekundi, interval može biti od 200 milisekundi do dve sekunde. Posle 20 do 40 sekundi bez novih zadataka prelazi na interval od dve do pet sekundi, a nakon 40 sekundi na pet do devet sekundi.
PINHOLE kombinuje javne platforme i ubrizgavanje koda
PINHOLE koristi FTP banere, ali i platforme visokog ugleda kao što su Pinterest i SurveyMonkey za pronalaženje C2 detalja, dok komunikaciju prosleđuje kroz Cloudflare Workers. Jedan analizirani baner pokreće PowerShell i COM objekat MSXML2.XMLHTTP da preuzme dodatnu skriptu. Skripta se čuva kao privremena CMD datoteka, izvršava i potom briše radi smanjenja forenzičkog traga.
Učitavač se predstavlja kao alat za ažuriranje iz nepostojeće kompanije Weston Computing Systems Ltd. Koristi tehniku Halo's Gate, prolazi kroz šest slojeva raspakivanja i izdvaja nativni x86-64 PE izvršni fajl veličine 119 KB. Sledeći teret se pokreće metodom Early Bird APC Injection unutar legitimnog procesa koji je prethodno kreiran u suspendovanom stanju.
PINHOLE sa C2 serverom komunicira HTTP GET i POST zahtevima, šalje rezultate i može da preuzima ili otprema datoteke. Njegove komande obuhvataju pregled direktorijuma, pretragu i krađu datoteka, pokretanje binarnih fajlova i PowerShell komandi, rad sa procesima, snimanje ekrana i PowerShell sesiju preko anonimnih cevi.
Šta proveriti u poslovnom okruženju
FTP baneri kao izvor komandi predstavljaju neuobičajenu tehniku, ali FTP veze ka nepoznatim serverima mogu biti uočljivije od tradicionalnih veb zasnovanih „mrtvih tačaka”. Timovi treba da istraže neočekivane FTP konekcije, naročito kada se poklapaju sa pokretanjem LNK datoteka, PowerShell-a, rundll32 procesa ili WebDAV saobraćaja.
Praktičan zaključak je da kontrole za elektronsku poštu, krajnje tačke i mrežu treba posmatrati zajedno: blokiranje sumnjivih prečica i lažnih CAPTCHA mamaca, evidentiranje komandi i provera neuobičajenih izlaznih veza smanjuju prostor za ovakav višefazni lanac napada.

