Skip to content
Хакеры используют баннеры FTP-серверов для доставки троянов E4del и PINHOLE
22 августа 10:37 25 Просмотров Новости

Хакеры используют баннеры FTP-серверов для доставки троянов E4del и PINHOLE

Исследователи по кибербезопасности обнаружили новую технику скрытой передачи команд через приветственные баннеры FTP-серверов. Злоумышленники используют этот метод для доставки двух ранее неизвестных троянов удалённого доступа — E4del и PINHOLE. Активность зафиксирована с июля 2026 года, а новая инфраструктура наблюдалась ещё в августе. Об этом сообщают специалисты MalwareHunterTeam и платформы разведки угроз SOCRadar. FTP-баннер с зашифрованными командами для троянов E4del и PINHOLE

Механизм заражения через LNK-файлы и FTP

Атака начинается с ZIP-архива, содержащего вредоносный ярлык (.LNK), замаскированный под PDF-документ. По данным SOCRadar, первоначальный компромисс, вероятно, происходит через фишинг с испаноязычными приманками — например, заявкой на «Voucher». При выполнении ярлыка запускается цепочка заражения: команда ftp подключается к серверу под контролем атакующих, а вывод баннера передаётся напрямую в cmd.exe для извлечения инструкций.

Затем вредоносный PowerShell-скрипт подключается к WebDAV-серверу для загрузки и выполнения функции DLL через rundll32.exe. По двум разным маршрутам на устройство устанавливаются трояны E4del и PINHOLE — в обоих случаях ключевые команды извлекаются именно из FTP-баннеров. Цепочка заражения через LNK-файл и FTP-баннер по данным SOCRadar

Троян E4del: маскировка под Discord и модульная архитектура

E4del — это модульный RAT на базе Node.js, упакованный в приложение Electron с валидной цифровой подписью, визуально имитирующее мессенджер Discord. Вредоносное ПО предоставляет восемь специализированных команд:

  • startcmd / runcmd — интерактивная обратная оболочка через скрытый дочерний процесс cmd.exe с канализированными потоками ввода/вывода;
  • screenshot — захват кадра 1920×1080 через API desktopCapturer Electron, сжатие в JPEG (качество 30%) и кодирование в Base64;
  • streamstart / streamstop — прямая трансляция рабочего стола через WebSocket с передачей JPEG-буферов каждые 2 секунды;
  • runpackage — дроппер: загрузка ZIP-архива с C2, извлечение через скрытый PowerShell, поиск config.json и запуск исполняемого файла;
  • filedownload — целевое развертывание файлов в каталог process.resourcesPath приложения Electron;
  • elevate — попытка повышения привилегий через второй экземпляр discord.exe и загрузку надстройки crypto32.node (исследователям не удалось получить этот модуль для анализа).

Протокол связи построен на зашифрованных HTTP POST-запросах к жестко заданному C2-серверу. Трафик защищён шифрованием AES-256-CBC со статической парольной фразой и случайным IV для каждого запроса. HTTP-запросы подделывают User-Agent Google Chrome и используют стандартные браузерные заголовки. Механизм маяка реализует трёхуровневую систему джиттера: Active (первые 20 секунд, задержка 200 мс – 2 с), Semi-Active (20–40 секунд, 2–5 с) и Inactive (после 40 секунд, 5–9 с). При передаче данных стандартные разделители заменяются на уникальную строку %e4del%. Зашифрованные пульсы отправляются на конечную точку /beacon со структурой: «H|$|$|${avInfo.name}|${Date.now()}». Троян E4del в оболочке подписанного Electron-приложения Discord

Троян PINHOLE: конфигурация из Pinterest и SurveyMonkey

PINHOLE отличается нестандартным подходом к получению конфигурации C2: адреса командно-управляющих серверов извлекаются из публичных постов в Pinterest и ответов на опросы в SurveyMonkey. Тактика делает инфраструктуру гибкой и устойчивой к блокировкам. Вредоносное ПО оставляет минимальные следы: благодаря динамической подмене шелл-кода в памяти одновременно находится только один фрагмент полезной нагрузки размером 4 КБ. Итоговая сборка внедряется в приостановленный процесс ApplicationFrameHost.exe с помощью техники Early Bird APC Injection.

PINHOLE поддерживает 14 команд, включая просмотр файлов, загрузку и скачивание данных, выполнение команд, управление процессами, создание снимков экрана и установку модуля для кражи учетных данных, сохранённых в браузерах. На момент анализа скрипт PINHOLE был запущен всего 11 раз, что указывает на раннюю стадию кампании. Схема внедрения PINHOLE в ApplicationFrameHost.exe через Early Bird APC Injection

Оценка техники и индикаторы компрометации

В SOCRadar отмечают, что использование FTP-баннеров менее скрытно, чем традиционные веб-механизмы Dead Drop Resolver (X, GitHub, YouTube), поскольку FTP-подключения к неизвестным серверам с большей вероятностью привлекают внимание систем мониторинга. Однако техника очень универсальна и может быть легко адаптирована для кампаний с социальной инженерией типа ClickFix. Отчёт SOCRadar содержит индикаторы компрометации (IOC), позволяющие специалистам по информационной безопасности выявить вредоносную инфраструктуру и заражённые устройства.

Поделиться

Похожие публикации