Атакуващите злоупотребяват с FTP банери, за да скриват команди, които доставят два недокументирани досега троянски коне за отдалечен достъп (RAT), наречени E4del и PINHOLE.

Екипът на MalwareHunterTeam забеляза тази необичайна техника през юли при атака, която използва файлове с преки пътища (.LNK) и банери на FTP сървъри като dead-drop resolvers (DDR) за извличане на команди.

FTP банерите са текстови низове, които сървърът използва като приветствено съобщение за свързващите се хостове преди влизането им в системата.

Чрез вграждане на команди в първоначалния отговор, изпратен при свързване на компрометирана система към FTP сървър, инструментът за зареждане на зловреден софтуер (stager) може да получава инструкции от отдалечен сървър.

След откриването на FTP банери, използвани за доставяне на злонамерени команди по време на разследване, изследователите от платформата за разузнаване на заплахи SOCRadar разшириха търсенето си и установиха, че техниката продължава да се използва.

„Чрез търсене във FOFA установихме, че тази техника е превърната в оръжие от началото на юли 2026 г. и остава активна, като най-новата инфраструктура е наблюдавана през август 2026 г.“

В доклад, споделен с BleepingComputer, SOCRadar посочва, че наблюдаваните атаки започват с ZIP архив, който задейства верига на заразяване, базирана на LNK файлове. Изследователите отбелязват, че първоначалното компрометиране вероятно се случва чрез фишинг.

Веригата на заразяване доставя два троянски коня за отдалечен достъп (RAT) с имена E4del и PINHOLE по два отделни маршрута на инфектиране, като и двата извличат PowerShell скрипт от FTP банери.

E4del е RAT, базиран на Node.js, пакетиран в цифрово подписано Electron приложение, което се маскира като Discord.

Този RAT поддържа изпълнение на команди чрез постоянни или временни конзоли (shells), заснемане на екранни снимки, стрийминг на работния плот през WebSockets и изтегляне и изпълнение на допълнителен злонамерен код.

SOCRadar споменава и модул на Node.js, наречен crypto32.node, който се опитва да ескалира привилегии, но изследователите не са успели да го извлекат за анализ.

PINHOLE извлича своята C2 конфигурация от пинове в Pinterest и въпроси за анкети в SurveyMonkey – тактика, която предлага гъвкавост и устойчивост срещу спиране на дейността (take-downs).

Зловредният софтуер оставя минимален отпечатък върху хоста, използвайки промяна на кода (shellcode fluctuation), за да поддържа само една секция от 4KB от инжектирания код в паметта в даден момент, и инжектира крайния код в спрян процес ApplicationFrameHost.exe чрез Early Bird APC инжектиране.

PINHOLE поддържа 14 команди, включително изброяване на файлове, качване и изтегляне на файлове, изпълнение на команди, управление на процеси, заснемане на екранни снимки и внедряване на модул за кражба на идентификационни данни, съхранявани в браузъри.

Към момента на анализа скриптът PINHOLE отчита само 11 събития на изпълнение, което предполага, че кампанията е в ранен етап.

Въпреки че злоупотребата с FTP банери за доставяне на команди е нова алтернатива, SOCRadar казва, че подходът е по-малко прикрит от традиционните уеб-базирани DDR (например X, GitHub, YouTube), тъй като FTP връзките към неизвестни сървъри е по-вероятно да направят впечатление.

„Докато злонамерените субекти обикновено използват легитимни уеб услуги, като X, GitHub или YouTube, за да осигурят прикритие чрез голям обем очакван мрежов трафик, FTP банерите представляват нова алтернатива.“

Изследователите отбелязват, че техниката е много гъвкава и би могла „лесно“ да бъде адаптирана за ClickFix кампании за социално инженерство.

Докладът на SOCRadar предоставя индикатори за компрометиране (IoCs), които могат да помогнат на защитниците да идентифицират злонамерената инфраструктура, както и заразените машини в мрежата.