Сегодня 24 сентября 2026
18+
MWC 2018 2018 Computex IFA 2018
реклама
Теги → ftp

Хакеры научились скрывать команды для троянов в баннерах FTP-серверов

Хакеры нашли необычный способ отправлять команды для заражения Windows, используя приветственные баннеры FTP-серверов. Специалисты связали новую технику с распространением двух ранее неизвестных троянов удалённого доступа E4del и PINHOLE.

 Источник изображения: Kandinsky

Источник изображения: Kandinsky

Исследователи MalwareHunterTeam обнаружили эту схему в июле, а специалисты SOCRadar позднее подтвердили, что она продолжает использоваться. Как выяснил ресурс BleepingComputer, атака начинается с ZIP-архива, содержащего LNK-файл, который, предположительно, распространяется через фишинговые сообщения и запускает дальнейшую цепочку заражения. В качестве промежуточного источника команд злоумышленники используют баннеры FTP-серверов, представляющие из себя текстовые сообщения, которые сервер отправляет подключившемуся клиенту ещё до авторизации. Вредоносный загрузчик парсит ответ FTP-сервера, извлекает из него инструкции для загрузки PowerShell-скрипта и затем выполняет его, продолжая заражение системы.

По данным SOCRadar, обнаруженная инфраструктура использует два разных пути заражения, в рамках которых на компьютер устанавливаются трояны E4del и PINHOLE. Первый представляет собой RAT на базе Node.js, упакованный в подписанное цифровой подписью приложение Electron, которое маскируется под Discord. E4del способен выполнять команды через постоянные или временные оболочки, делать снимки экрана, передавать изображение рабочего стола через WebSockets, а также загружать и запускать дополнительные компоненты. Исследователи также обнаружили упоминание модуля crypto32.node, предназначенного для попытки повышения привилегий, однако получить его для анализа им не удалось.

PINHOLE использует другой набор приёмов. Конфигурация его управляющего сервера извлекается из публикаций Pinterest и вопросов в SurveyMonkey, что позволяет злоумышленникам менять источники команд и затрудняет отключение вредоносной инфраструктуры. При этом троян старается оставлять минимальный след в памяти: благодаря технике shellcode fluctuation в памяти сохраняется только участок полезной нагрузки размером около 4 КБ, после чего итоговая сборка внедряется в приостановленный процесс ApplicationFrameHost.exe с помощью вредоносного кода. В общей сложности PINHOLE поддерживает 14 команд, включая поиск файлов, их загрузку и выгрузку, выполнение команд, управление процессами, создание снимков экрана и установку модуля для кражи сохранённых в браузерах учётных данных.

В SOCRadar отмечают, что использование FTP-баннеров в качестве источника команд является необычной альтернативой более распространённым схемам, в которых для этой цели используются легитимные веб-сервисы, например, X, GitHub или YouTube. Однако такой подход нельзя считать совершенно незаметным из-за того, что подключения к неизвестным FTP-серверам встречаются значительно реже и поэтому с большей вероятностью привлекут внимание средств сетевого мониторинга.

По оценке исследователей, техника при этом достаточно универсальна и может быть адаптирована даже для атак ClickFix. На момент анализа скрипт PINHOLE зафиксировал всего 11 запусков, что указывает на раннюю стадию кампании. SOCRadar опубликовала индикаторы компрометации, которые могут помочь специалистам обнаружить связанную с атакой инфраструктуру и уже заражённые устройства.


window-new
Soft
Hard
Тренды 🔥
Хакер поручил ИИ-агентам взламывать интернет-магазины — украдены данные более 600 тыс. банковских карт 7 ч.
Новый геймплейный трейлер подтвердил дату выхода древнегреческой градостроительной стратегии Theos: Cities of Myth в духе Zeus: Master of Olympus 11 ч.
YouTube запустит новые ИИ-функции для блогеров — дубляж в реальном времени, анализ привлекательности видео и динамические миниатюры 11 ч.
YouTube представил «Пользовательские ленты» — теперь алгоритм рекомендаций можно настроить простыми словами 11 ч.
Control Resonant оказалась на торрентах за день до официального релиза 12 ч.
В Steam вышла демоверсия Dopros — нелинейного симулятора допроса в тоталитарной антиутопии 13 ч.
Titan Quest 2 не вырвется из раннего доступа Steam и Epic Games Store в 2026 году — новый трейлер и дата выхода версии 1.0 14 ч.
Microsoft удалит три мини-приложения, которые ещё недавно автоматически устанавливала в Windows 11 с Microsoft 365 15 ч.
Valorant получил крупный патч 13.06: новое оружие, временный режим, улучшенный интерфейс и точная оценка эффективности игроков 16 ч.
Graveyard Keeper 2 стартовала в Steam с «очень положительными» отзывами и уже обогнала первую часть по пиковому онлайну 16 ч.
Gigabyte представила игровой 32-дюймовый монитор Aorus Elite FO32U24G на базе Tandem WOLED с 4K@240 Гц и 1080p@480 Гц 2 ч.
Новая статья: Обзор и тест процессорного кулера Scythe FUMA 3: а что там в Японии? 7 ч.
Китайская YMTC добилась запрета для Micron в Германии — под угрозой поставки 3D NAND 7 ч.
Microsoft представила планшет Surface Pro 12 и ноутбук Surface Laptop 13 на базе Snapdragon X2 Plus 7 ч.
Qualcomm представила платформу Snapdragon Sound Elite Gen 2 для автономных наушников с ИИ и Wi-Fi 6E 8 ч.
Logitech представила G Pro X3 Superstrike — флагманскую игровую мышь с бесконтактными переключателями и 135 часами работы 12 ч.
Logitech представила клавиатуру G Pro X2 Rapid с эффектом Холла и OLED, а также беспроводную гарнитуру G Pro X3 Lightspeed 12 ч.
В России стартовали продажи Xiaomi Redmi Note 17, 17 Pro и 17 Pro Max с ёмкими батареями и повышенной прочностью — от 21 990 рублей 12 ч.
Geely представила сверхбыструю ИИ-зарядку для электромобилей — с 10 до 70 % менее чем за пять минут 12 ч.
Брюссель наконец запустит систему оценки экоустойчивости дата-центров Евросоюза 12 ч.