Сегодня 01 октября 2026
18+
MWC 2018 2018 Computex IFA 2018
реклама
Теги → ftp

Хакеры научились скрывать команды для троянов в баннерах FTP-серверов

Хакеры нашли необычный способ отправлять команды для заражения Windows, используя приветственные баннеры FTP-серверов. Специалисты связали новую технику с распространением двух ранее неизвестных троянов удалённого доступа E4del и PINHOLE.

 Источник изображения: Kandinsky

Источник изображения: Kandinsky

Исследователи MalwareHunterTeam обнаружили эту схему в июле, а специалисты SOCRadar позднее подтвердили, что она продолжает использоваться. Как выяснил ресурс BleepingComputer, атака начинается с ZIP-архива, содержащего LNK-файл, который, предположительно, распространяется через фишинговые сообщения и запускает дальнейшую цепочку заражения. В качестве промежуточного источника команд злоумышленники используют баннеры FTP-серверов, представляющие из себя текстовые сообщения, которые сервер отправляет подключившемуся клиенту ещё до авторизации. Вредоносный загрузчик парсит ответ FTP-сервера, извлекает из него инструкции для загрузки PowerShell-скрипта и затем выполняет его, продолжая заражение системы.

По данным SOCRadar, обнаруженная инфраструктура использует два разных пути заражения, в рамках которых на компьютер устанавливаются трояны E4del и PINHOLE. Первый представляет собой RAT на базе Node.js, упакованный в подписанное цифровой подписью приложение Electron, которое маскируется под Discord. E4del способен выполнять команды через постоянные или временные оболочки, делать снимки экрана, передавать изображение рабочего стола через WebSockets, а также загружать и запускать дополнительные компоненты. Исследователи также обнаружили упоминание модуля crypto32.node, предназначенного для попытки повышения привилегий, однако получить его для анализа им не удалось.

PINHOLE использует другой набор приёмов. Конфигурация его управляющего сервера извлекается из публикаций Pinterest и вопросов в SurveyMonkey, что позволяет злоумышленникам менять источники команд и затрудняет отключение вредоносной инфраструктуры. При этом троян старается оставлять минимальный след в памяти: благодаря технике shellcode fluctuation в памяти сохраняется только участок полезной нагрузки размером около 4 КБ, после чего итоговая сборка внедряется в приостановленный процесс ApplicationFrameHost.exe с помощью вредоносного кода. В общей сложности PINHOLE поддерживает 14 команд, включая поиск файлов, их загрузку и выгрузку, выполнение команд, управление процессами, создание снимков экрана и установку модуля для кражи сохранённых в браузерах учётных данных.

В SOCRadar отмечают, что использование FTP-баннеров в качестве источника команд является необычной альтернативой более распространённым схемам, в которых для этой цели используются легитимные веб-сервисы, например, X, GitHub или YouTube. Однако такой подход нельзя считать совершенно незаметным из-за того, что подключения к неизвестным FTP-серверам встречаются значительно реже и поэтому с большей вероятностью привлекут внимание средств сетевого мониторинга.

По оценке исследователей, техника при этом достаточно универсальна и может быть адаптирована даже для атак ClickFix. На момент анализа скрипт PINHOLE зафиксировал всего 11 запусков, что указывает на раннюю стадию кампании. SOCRadar опубликовала индикаторы компрометации, которые могут помочь специалистам обнаружить связанную с атакой инфраструктуру и уже заражённые устройства.


window-new
Soft
Hard
Тренды 🔥
Reddit развернула борьбу с ИИ-ботами, но её жертвами оказались обычные пользователи 34 мин.
«Тандем тысячелетия»: новый трейлер Warhammer 40,000: Dawn of War 4 показал драматичное воссоединение Кровавых Воронов и Тёмных Ангелов 2 ч.
Китайская открытая GLM-5.3 почти догнала закрытую Mythos в создании эксплойтов 2 ч.
Слухи: следующей игрой Naughty Dog после Intergalactic: The Heretic Prophet станет Uncharted 5, а The Last of Us Part III придётся подождать 3 ч.
OpenAI обвинила китайскую Moonshot в массовом извлечении данных для обучения ИИ-моделей 3 ч.
Хакеры получили доступ к персональным данным почти 3 млн служащих Министерства обороны США 4 ч.
Google начала платить сайтам за контент для ИИ-ответов — но большинству достаются копейки 10 ч.
FTC взялась за OpenAI и Anthropic — США впервые расследуют угрозы автономных ИИ-агентов для людей 10 ч.
Microsoft разрешила оцифровывать игры с дисков всем пользователям Xbox Series X и Xbox One 12 ч.
Microsoft видит в Copilot новую операционную систему — но Windows пока рано списывать со счетов 14 ч.
Смартфоны Huawei скоро подорожают — компания больше не может сдерживать рост цен из-за дефицита памяти 20 мин.
РТК-ЦОД обеспечил EdgeЦентр технологической базой для высоконагруженного инфраструктурного хаба 24 мин.
Samsung представила свои первые наушники-клипсы Galaxy Buds On 38 мин.
Schneider Electric испытывает в ЦОД Equinix распределительные устройства среднего напряжения с программным управлением 2 ч.
10 новых роботов-пылесосов 2026 года: от доступных моделей до флагманов с роликовыми швабрами 2 ч.
Winbond купила бизнес Infineon по производству памяти NOR и FRAM 9 ч.
TP-Link открыла предзаказы на свой первый роутер с Wi-Fi 8 — Archer 8 Ultra оценили в €800 12 ч.
Учёные нашли признаки планеты там, где её не должно быть — у очень горячей звезды, да ещё и в обитаемой зоне 12 ч.
AOC представила монитор с настоящими 1000 Гц в Full HD — 24,5-дюймовый Agon Pro AGP257FT 14 ч.
ИИ стал доступнее в сотни тысяч раз за пять лет — ни одна другая технология не дешевела так быстро 14 ч.