Изследователи по киберсигурност насочват вниманието към нова кампания, която използва FTP банери като точки за съхранение на данни (dead drop resolvers - DDRs) за доставяне на два несъобщени досега троянски коня за отдалечен достъп (RAT), проследявани като E4del и PINHOLE.

Въпреки че е известно, че злонамерените субекти злоупотребяват с легитимни услуги, за да посочват допълнителна инфраструктура за командване и управление (C2) и да се сливат с редовния мрежов трафик, тази разработка отбелязва първия път, когато тази необичайна техника се забелязва в реални условия.

FTP банерът е приветствено съобщение или текстов низ, който FTP сървър изпраща на клиент веднага след свързване. Механизмът позволява на „stagers на зловредения код да извличат команди директно от първоначалния отговор на протокола“, заявяват от SOCRadar в технически доклад. Този начин на работа за първи път бе подчертан от MalwareHunterTeam в началото на миналия месец.

Все пак си струва да се отбележи, че методът е много по-малко незабележим от традиционните уеб-базирани DDR, тъй като контролите за сигурност най-вероятно ще маркират FTP връзките към неизвестни сървъри като аномални.

В един от случаите веригата на атаката включва използване на примамки на испански език, свързани с претенции за ваучери, за да се измамят нищо неподозряващите потребители да изпълнят пряк път на Windows (LNK), който след това извлича командата от следващ етап от FTP банер. Командата се свързва с WebDAV сървър, за да изтегли и изпълни DLL експорт чрез „rundll32.exe“, използвайки conhost.

Този базиран на WebDAV подход е използван и във връзка с кампания на ClearFake, разпространяваща WordlistLoader и Amatera Stealer с помощта на примамки ClickFix, както наскоро беше посочено от Microsoft и Gen Threat Labs. Този злонамерен клъстер е известен с компрометирането на легитимни уебсайтове и след това поставянето на фалшиви CAPTCHA примамки, които използват социално инженерство от типа ClickFix, за да подмамят потребителите да изпълняват злонамерени команди.

Според SOCRadar, FTP банерът на „157.254.194[.]31:21“ използва многостепенна верига за доставка, която извлича втори FTP банер от „167.148.41[.]164:21“, който изпълнява PowerShell за изтегляне, извличане и стартиране на бинарен файл от ZIP архив. Крайната цел на атаката е да се достави E4del – базиран на Node.js RAT, внедрен в дигитално подписано приложение Electron, маскирано като Discord.

Този RAT поддържа различни възможности, като избягване на защитата, персистентност, снемане на системни отпечатъци и криптирана C2 комуникация за получаване на команди, които активират интерактивна обратна обвивка (reverse shell), прихващане на екранни снимки, предаване на жива картина от работния плот, изтегляне на файлове и доставка на допълнителен зловреден код.

„Механизмът за сигнализиране (beaconing) е изключително динамичен, внедряващ система за вариация във времето (jitter), за да се слее с нормалния мрежов трафик“, казва SOCRadar. „RAT динамично преминава между три различни състояния въз основа на изтеклото време от последната получена задача.“

E4del работи в „Активен“ режим през първите 20 секунди след получаване на команда, след което се свързва със сървъра на случаен принцип между 200 милисекунди и 2 секунди. Ако не пристигнат нови команди за задачи в рамките на 20 до 40 секунди, той навлиза в „Полуактивно“ състояние, при което интервалът на сигнализиране се удължава до между 2 и 5 секунди.

След 40 секунди бездействия троянският кон превключва в „Неактивен“ режим, който допълнително намалява честотата на проверките към C2 сървъра до някъде между 5 и 9 секунди.

Второто семейство зловреден код, злоупотребяващо с FTP банери, е PINHOLE, за което се смята, че е по-усъвършенствано и използва платформи с висока репутация като Pinterest и SurveyMonkey като DDR, за да получи подробности за C2 сървъра и да проксира комуникацията през Cloudflare Workers.

„Установено е, че FTP банерът на „209.99.185[.]38:21“ съдържа команди, които използват COM обекта MSXML2.XMLHTTP в PowerShell за извличане на вторичен скрипт за команди от hxxps[://]cloudflare.milicare[.]in/app/c“, обясняват от SOCRadar. „Този скрипт се запазва като %TEMP%u.cmd, изпълнява се и впоследствие се изтрива, за да се минимизира криминалистичният отпечатък.“

Скриптът е дропер (dropper) за разопаковане и стартиране на основния зловреден код, чийто първи етап е обвивка (wrapper), твърдяща, че е помощна програма за актуализация от несъществуваща компания на име Weston Computing Systems Ltd. Бинарният файл използва техниката Halo's Gate за заобикаляне на софтуера за сигурност, докато успешното разрешаване на C2 адреса позволява на зловредния код да заяви адреса за следващ етап зловреден код.

Впоследствие кодът се предава на подпрограма за инжектиране Early Bird APC Injection за стартирането му в легитимен, временно спрян процес, но не и преди да премине през шест слоя на разопаковане, за да се извлече 119 KB оттивен x86-64 PE изпълним файл. По този начин идеята е да се избегне откриването от програми за сигурност, инсталирани на компрометирания хост.

„Тази изтънчена стратегия надгражда традиционния метод за APC инжектиране, създавайки дъщерен процес в спряно състояние и инжектирайки шелкод (shellcode), който по-късно се изпълнява чрез асинхронни процедурни повиквания (APC)“, отбелязва KPMG Israel в обяснителна бележка. „Този нюансиран подход позволява на зловредния код да заобикаля конвенционалните антивирусни (AV) среди и системи за откриване и реагиране на крайни точки (EDR), които обикновено са настроени да разпознават по-стандартни техники.“