Сегодня 11 сентября 2026
18+
MWC 2018 2018 Computex IFA 2018
реклама
Новости Software

Хакеры научились скрывать команды для троянов в баннерах FTP-серверов

Хакеры нашли необычный способ отправлять команды для заражения Windows, используя приветственные баннеры FTP-серверов. Специалисты связали новую технику с распространением двух ранее неизвестных троянов удалённого доступа E4del и PINHOLE.

 Источник изображения: Kandinsky

Источник изображения: Kandinsky

Исследователи MalwareHunterTeam обнаружили эту схему в июле, а специалисты SOCRadar позднее подтвердили, что она продолжает использоваться. Как выяснил ресурс BleepingComputer, атака начинается с ZIP-архива, содержащего LNK-файл, который, предположительно, распространяется через фишинговые сообщения и запускает дальнейшую цепочку заражения. В качестве промежуточного источника команд злоумышленники используют баннеры FTP-серверов, представляющие из себя текстовые сообщения, которые сервер отправляет подключившемуся клиенту ещё до авторизации. Вредоносный загрузчик парсит ответ FTP-сервера, извлекает из него инструкции для загрузки PowerShell-скрипта и затем выполняет его, продолжая заражение системы.

По данным SOCRadar, обнаруженная инфраструктура использует два разных пути заражения, в рамках которых на компьютер устанавливаются трояны E4del и PINHOLE. Первый представляет собой RAT на базе Node.js, упакованный в подписанное цифровой подписью приложение Electron, которое маскируется под Discord. E4del способен выполнять команды через постоянные или временные оболочки, делать снимки экрана, передавать изображение рабочего стола через WebSockets, а также загружать и запускать дополнительные компоненты. Исследователи также обнаружили упоминание модуля crypto32.node, предназначенного для попытки повышения привилегий, однако получить его для анализа им не удалось.

PINHOLE использует другой набор приёмов. Конфигурация его управляющего сервера извлекается из публикаций Pinterest и вопросов в SurveyMonkey, что позволяет злоумышленникам менять источники команд и затрудняет отключение вредоносной инфраструктуры. При этом троян старается оставлять минимальный след в памяти: благодаря технике shellcode fluctuation в памяти сохраняется только участок полезной нагрузки размером около 4 КБ, после чего итоговая сборка внедряется в приостановленный процесс ApplicationFrameHost.exe с помощью вредоносного кода. В общей сложности PINHOLE поддерживает 14 команд, включая поиск файлов, их загрузку и выгрузку, выполнение команд, управление процессами, создание снимков экрана и установку модуля для кражи сохранённых в браузерах учётных данных.

В SOCRadar отмечают, что использование FTP-баннеров в качестве источника команд является необычной альтернативой более распространённым схемам, в которых для этой цели используются легитимные веб-сервисы, например, X, GitHub или YouTube. Однако такой подход нельзя считать совершенно незаметным из-за того, что подключения к неизвестным FTP-серверам встречаются значительно реже и поэтому с большей вероятностью привлекут внимание средств сетевого мониторинга.

По оценке исследователей, техника при этом достаточно универсальна и может быть адаптирована даже для атак ClickFix. На момент анализа скрипт PINHOLE зафиксировал всего 11 запусков, что указывает на раннюю стадию кампании. SOCRadar опубликовала индикаторы компрометации, которые могут помочь специалистам обнаружить связанную с атакой инфраструктуру и уже заражённые устройства.

Было интересно? Скажите об этом Google, чтобы чаще получать ссылки на наши новости про вирусы

Источник:

Если вы заметили ошибку — выделите ее мышью и нажмите CTRL+ENTER.
Материалы по теме

window-new
Soft
Hard
Тренды 🔥
Anthropic предотвратила несколько попыток создания биологического оружия с помощью Claude 31 мин.
По мотивам «Блуждающей Земли» выйдет амбициозный сюжетный боевик The Wandering Earth: The Last Full Moon — первый трейлер и подробности 35 мин.
Власти России хотят сделать «Алису AI» обязательной и неудаляемой на всех смартфонах 54 мин.
Anthropic поймала DeepSeek и Moonshot на том, что они перенаправляют запросы клиентов в Claude вместо собственных моделей 2 ч.
Нелинейная научно-фэнтезийная ролевая игра Starfinder: Afterlight вышла из тени — новый трейлер и демоверсия в Steam 2 ч.
ReactOS на ARM научилась запускать 64-битные Windows-игры для x86 — разумеется, самым окольным путём из возможных 3 ч.
ИИ ослабляет умственные способности человека и распространяется как вирус, установили учёные 4 ч.
Саудовские хозяева задумались объединить Electronic Arts и владельца Pokemon Go в гиганта игровой индустрии 14 ч.
Стартовал ранний доступ сетевого шутера Wardogs с инновационной экономикой — онлайн в Steam уже превысил 330 тысяч человек 15 ч.
ИИ упростил подачу жалоб — и граждане завалили обращениями госслужбы по всему миру 16 ч.
В России запустили серийное производство «летающих электромашин» 30 мин.
Южная Корея объявила войну промышленным шпионам — за кражу технологий Samsung и SK hynix грозит до 30 лет тюрьмы 2 ч.
d-Matrix присоединилась к альянсу NVLink Fusion, чтобы интегрировать свои ИИ-ускорители в экосистему NVIDIA 3 ч.
Тайваньские работники Micron выбили себе долю сверхдоходов от ИИ — премии достигнут 68 месячных зарплат 3 ч.
ЦОД как чип: Meta и Panmnesia предложили CXL-фабрику размером с целый дата-центр 4 ч.
Altera собирается вернуться на биржу спустя одиннадцать лет, как Intel увела её оттуда за $16,7 млрд 4 ч.
По норме прибыли китайская CXMT уже обошла ведущих мировых производителей памяти 5 ч.
Электрические аэротакси получили разрешение на испытательные полёты в Техасе 7 ч.
Новая статья: Обзор складного смартфона nubia Flip2: когда раскладушка – не роскошь 12 ч.
AMD выпустила шестиядерные Ryzen 5 7500 и Ryzen 5 5500F для бюджетных сборок на AM5 и AM4 15 ч.