Сегодня 24 сентября 2026
18+
MWC 2018 2018 Computex IFA 2018
реклама
Теги → ftp

Хакеры научились скрывать команды для троянов в баннерах FTP-серверов

Хакеры нашли необычный способ отправлять команды для заражения Windows, используя приветственные баннеры FTP-серверов. Специалисты связали новую технику с распространением двух ранее неизвестных троянов удалённого доступа E4del и PINHOLE.

 Источник изображения: Kandinsky

Источник изображения: Kandinsky

Исследователи MalwareHunterTeam обнаружили эту схему в июле, а специалисты SOCRadar позднее подтвердили, что она продолжает использоваться. Как выяснил ресурс BleepingComputer, атака начинается с ZIP-архива, содержащего LNK-файл, который, предположительно, распространяется через фишинговые сообщения и запускает дальнейшую цепочку заражения. В качестве промежуточного источника команд злоумышленники используют баннеры FTP-серверов, представляющие из себя текстовые сообщения, которые сервер отправляет подключившемуся клиенту ещё до авторизации. Вредоносный загрузчик парсит ответ FTP-сервера, извлекает из него инструкции для загрузки PowerShell-скрипта и затем выполняет его, продолжая заражение системы.

По данным SOCRadar, обнаруженная инфраструктура использует два разных пути заражения, в рамках которых на компьютер устанавливаются трояны E4del и PINHOLE. Первый представляет собой RAT на базе Node.js, упакованный в подписанное цифровой подписью приложение Electron, которое маскируется под Discord. E4del способен выполнять команды через постоянные или временные оболочки, делать снимки экрана, передавать изображение рабочего стола через WebSockets, а также загружать и запускать дополнительные компоненты. Исследователи также обнаружили упоминание модуля crypto32.node, предназначенного для попытки повышения привилегий, однако получить его для анализа им не удалось.

PINHOLE использует другой набор приёмов. Конфигурация его управляющего сервера извлекается из публикаций Pinterest и вопросов в SurveyMonkey, что позволяет злоумышленникам менять источники команд и затрудняет отключение вредоносной инфраструктуры. При этом троян старается оставлять минимальный след в памяти: благодаря технике shellcode fluctuation в памяти сохраняется только участок полезной нагрузки размером около 4 КБ, после чего итоговая сборка внедряется в приостановленный процесс ApplicationFrameHost.exe с помощью вредоносного кода. В общей сложности PINHOLE поддерживает 14 команд, включая поиск файлов, их загрузку и выгрузку, выполнение команд, управление процессами, создание снимков экрана и установку модуля для кражи сохранённых в браузерах учётных данных.

В SOCRadar отмечают, что использование FTP-баннеров в качестве источника команд является необычной альтернативой более распространённым схемам, в которых для этой цели используются легитимные веб-сервисы, например, X, GitHub или YouTube. Однако такой подход нельзя считать совершенно незаметным из-за того, что подключения к неизвестным FTP-серверам встречаются значительно реже и поэтому с большей вероятностью привлекут внимание средств сетевого мониторинга.

По оценке исследователей, техника при этом достаточно универсальна и может быть адаптирована даже для атак ClickFix. На момент анализа скрипт PINHOLE зафиксировал всего 11 запусков, что указывает на раннюю стадию кампании. SOCRadar опубликовала индикаторы компрометации, которые могут помочь специалистам обнаружить связанную с атакой инфраструктуру и уже заражённые устройства.


window-new
Soft
Hard
Тренды 🔥
Control Resonant стартовала в Steam с «очень положительными» отзывами, а GamesVoice открыла сбор средств на русскую озвучку игры 8 мин.
Rockstar выпустит коллекционное издание GTA VI за $400 без GTA VI в комплекте 58 мин.
Бывший дизайнер Starfield объяснил, почему Starfield 2 никогда не выйдет 2 ч.
Owlcat отложила релиз и раскрыла новые детали аддона «Процессия Проклятых» для Warhammer 40,000: Rogue Trader 3 ч.
Анонсирован безумный экшен в духе Metal Gear Rising: Revengeance, но с танком в главной роли — трейлер и первые подробности Slam Tank 4 ч.
ИИ уже участвует в каждом шестом взломе в мире — и тенденция усиливается 5 ч.
«Яндекс» представил ИИ-ассистента «Алиса AI Про» для бизнеса 6 ч.
Yandex B2B Tech расширила экосистему сервисов для бизнеса 6 ч.
В Африке создали компактную LLM, которая обошла более крупные модели Google и Meta — Morena знает 12 местных языков 7 ч.
Bethesda не убьёт «творческую идентичность» Obsidian после присоединения — разработчики Fallout: New Vegas не станут командой поддержки 8 ч.
Роботакси Waymo намотали 436 млн км без водителей — аварий с пострадавшими оказалось на 82 % меньше, чем у людей 51 мин.
Logitech представила реинкарнацию легендарного микрофона Blue Yeti: с датчиком приближения, ИИ-шумоподавлением, АРУ и цветным дисплеем 2 ч.
Американской Micron могут запретить поставлять DDR5 в США — Netlist добилась расследования USITC 2 ч.
Xiaomi представила первые телевизоры с RGB-Mini LED — TV S Pro RGB-Mini LED 2027 по цене от $894 3 ч.
Представлена внешняя видеокарта WiCi One для запуска ИИ — с Wi-Fi 7 и SSD на 4 Тбайт 4 ч.
Финское неооблако Verda Cloud Oy привлекло $189 млн на строительство передовой ИИ-инфраструктуры 4 ч.
Дорогая память пока не помешала Raspberry Pi — выручка взлетела на 90 %, прибыль более чем удвоилась 5 ч.
Китайская видеокарта Lisuan LX 7G100 должна была стать конкурентом RTX 4060 — но в играх едва обошла девятилетнюю RX 580 5 ч.
Maibenben выпустила в России игровые ноутбуки X-Treme X17F Typhoon и Tornado с чипами AMD Zen 4 по цене от 122 тыс. рублей 5 ч.
Как в «Семейке Аддамс»: швейцарские инженеры разработали кисть руки, которая сама передвигается и нажимает кнопки 6 ч.