Хакеры используют баннеры FTP-серверов для доставки троянов E4del и PINHOLE
Исследователи по кибербезопасности обнаружили новую технику скрытой передачи команд через приветственные баннеры FTP-серверов. Злоумышленники используют этот метод для доставки двух ранее неизвестных троянов удалённого доступа — E4del и PINHOLE. Активность зафиксирована с июля 2026 года, а новая инфраструктура наблюдалась ещё в августе. Об этом сообщают специалисты MalwareHunterTeam и платформы разведки угроз SOCRadar. 
Механизм заражения через LNK-файлы и FTP
Атака начинается с ZIP-архива, содержащего вредоносный ярлык (.LNK), замаскированный под PDF-документ. По данным SOCRadar, первоначальный компромисс, вероятно, происходит через фишинг с испаноязычными приманками — например, заявкой на «Voucher». При выполнении ярлыка запускается цепочка заражения: команда ftp подключается к серверу под контролем атакующих, а вывод баннера передаётся напрямую в cmd.exe для извлечения инструкций.
Затем вредоносный PowerShell-скрипт подключается к WebDAV-серверу для загрузки и выполнения функции DLL через rundll32.exe. По двум разным маршрутам на устройство устанавливаются трояны E4del и PINHOLE — в обоих случаях ключевые команды извлекаются именно из FTP-баннеров. 
Троян E4del: маскировка под Discord и модульная архитектура
E4del — это модульный RAT на базе Node.js, упакованный в приложение Electron с валидной цифровой подписью, визуально имитирующее мессенджер Discord. Вредоносное ПО предоставляет восемь специализированных команд:
- startcmd / runcmd — интерактивная обратная оболочка через скрытый дочерний процесс cmd.exe с канализированными потоками ввода/вывода;
- screenshot — захват кадра 1920×1080 через API desktopCapturer Electron, сжатие в JPEG (качество 30%) и кодирование в Base64;
- streamstart / streamstop — прямая трансляция рабочего стола через WebSocket с передачей JPEG-буферов каждые 2 секунды;
- runpackage — дроппер: загрузка ZIP-архива с C2, извлечение через скрытый PowerShell, поиск config.json и запуск исполняемого файла;
- filedownload — целевое развертывание файлов в каталог process.resourcesPath приложения Electron;
- elevate — попытка повышения привилегий через второй экземпляр discord.exe и загрузку надстройки crypto32.node (исследователям не удалось получить этот модуль для анализа).
Протокол связи построен на зашифрованных HTTP POST-запросах к жестко заданному C2-серверу. Трафик защищён шифрованием AES-256-CBC со статической парольной фразой и случайным IV для каждого запроса. HTTP-запросы подделывают User-Agent Google Chrome и используют стандартные браузерные заголовки. Механизм маяка реализует трёхуровневую систему джиттера: Active (первые 20 секунд, задержка 200 мс – 2 с), Semi-Active (20–40 секунд, 2–5 с) и Inactive (после 40 секунд, 5–9 с). При передаче данных стандартные разделители заменяются на уникальную строку %e4del%. Зашифрованные пульсы отправляются на конечную точку /beacon со структурой: «H|$|$|${avInfo.name}|${Date.now()}». 
Троян PINHOLE: конфигурация из Pinterest и SurveyMonkey
PINHOLE отличается нестандартным подходом к получению конфигурации C2: адреса командно-управляющих серверов извлекаются из публичных постов в Pinterest и ответов на опросы в SurveyMonkey. Тактика делает инфраструктуру гибкой и устойчивой к блокировкам. Вредоносное ПО оставляет минимальные следы: благодаря динамической подмене шелл-кода в памяти одновременно находится только один фрагмент полезной нагрузки размером 4 КБ. Итоговая сборка внедряется в приостановленный процесс ApplicationFrameHost.exe с помощью техники Early Bird APC Injection.
PINHOLE поддерживает 14 команд, включая просмотр файлов, загрузку и скачивание данных, выполнение команд, управление процессами, создание снимков экрана и установку модуля для кражи учетных данных, сохранённых в браузерах. На момент анализа скрипт PINHOLE был запущен всего 11 раз, что указывает на раннюю стадию кампании. 
Оценка техники и индикаторы компрометации
В SOCRadar отмечают, что использование FTP-баннеров менее скрытно, чем традиционные веб-механизмы Dead Drop Resolver (X, GitHub, YouTube), поскольку FTP-подключения к неизвестным серверам с большей вероятностью привлекают внимание систем мониторинга. Однако техника очень универсальна и может быть легко адаптирована для кампаний с социальной инженерией типа ClickFix. Отчёт SOCRadar содержит индикаторы компрометации (IOC), позволяющие специалистам по информационной безопасности выявить вредоносную инфраструктуру и заражённые устройства.