Сегодня 03 сентября 2026
18+
MWC 2018 2018 Computex IFA 2018
реклама
Теги → ftp

Хакеры научились скрывать команды для троянов в баннерах FTP-серверов

Хакеры нашли необычный способ отправлять команды для заражения Windows, используя приветственные баннеры FTP-серверов. Специалисты связали новую технику с распространением двух ранее неизвестных троянов удалённого доступа E4del и PINHOLE.

 Источник изображения: Kandinsky

Источник изображения: Kandinsky

Исследователи MalwareHunterTeam обнаружили эту схему в июле, а специалисты SOCRadar позднее подтвердили, что она продолжает использоваться. Как выяснил ресурс BleepingComputer, атака начинается с ZIP-архива, содержащего LNK-файл, который, предположительно, распространяется через фишинговые сообщения и запускает дальнейшую цепочку заражения. В качестве промежуточного источника команд злоумышленники используют баннеры FTP-серверов, представляющие из себя текстовые сообщения, которые сервер отправляет подключившемуся клиенту ещё до авторизации. Вредоносный загрузчик парсит ответ FTP-сервера, извлекает из него инструкции для загрузки PowerShell-скрипта и затем выполняет его, продолжая заражение системы.

По данным SOCRadar, обнаруженная инфраструктура использует два разных пути заражения, в рамках которых на компьютер устанавливаются трояны E4del и PINHOLE. Первый представляет собой RAT на базе Node.js, упакованный в подписанное цифровой подписью приложение Electron, которое маскируется под Discord. E4del способен выполнять команды через постоянные или временные оболочки, делать снимки экрана, передавать изображение рабочего стола через WebSockets, а также загружать и запускать дополнительные компоненты. Исследователи также обнаружили упоминание модуля crypto32.node, предназначенного для попытки повышения привилегий, однако получить его для анализа им не удалось.

PINHOLE использует другой набор приёмов. Конфигурация его управляющего сервера извлекается из публикаций Pinterest и вопросов в SurveyMonkey, что позволяет злоумышленникам менять источники команд и затрудняет отключение вредоносной инфраструктуры. При этом троян старается оставлять минимальный след в памяти: благодаря технике shellcode fluctuation в памяти сохраняется только участок полезной нагрузки размером около 4 КБ, после чего итоговая сборка внедряется в приостановленный процесс ApplicationFrameHost.exe с помощью вредоносного кода. В общей сложности PINHOLE поддерживает 14 команд, включая поиск файлов, их загрузку и выгрузку, выполнение команд, управление процессами, создание снимков экрана и установку модуля для кражи сохранённых в браузерах учётных данных.

В SOCRadar отмечают, что использование FTP-баннеров в качестве источника команд является необычной альтернативой более распространённым схемам, в которых для этой цели используются легитимные веб-сервисы, например, X, GitHub или YouTube. Однако такой подход нельзя считать совершенно незаметным из-за того, что подключения к неизвестным FTP-серверам встречаются значительно реже и поэтому с большей вероятностью привлекут внимание средств сетевого мониторинга.

По оценке исследователей, техника при этом достаточно универсальна и может быть адаптирована даже для атак ClickFix. На момент анализа скрипт PINHOLE зафиксировал всего 11 запусков, что указывает на раннюю стадию кампании. SOCRadar опубликовала индикаторы компрометации, которые могут помочь специалистам обнаружить связанную с атакой инфраструктуру и уже заражённые устройства.


window-new
Soft
Hard
Тренды 🔥
Windows 11 набрала почти 71 % среди пользователей Steam и продолжила теснить Windows 10 13 мин.
Meta выпустила модель Muse Spark 1.3 — улучшены навыки программирования и агентских задач 20 мин.
«Это неиграбельно»: пользователи Steam раскритиковали вампирскую ролевую игру The Blood of Dawnwalker за отсутствие оптимизации и перевода на русский 42 мин.
В WhatsApp выявлена уязвимость, позволяющая получить доступ к фотографиям до ввода PIN-кода 55 мин.
Журналисты показали скриншоты ранней версии ремейка Splinter Cell, включая записку от разработчиков на русском языке 10 ч.
В Steam впервые за неделю вышло более 700 игр, но востребованными оказались единицы 11 ч.
CD Projekt Red отчиталась об успехах за первую половину 2026 года — продажи Cyberpunk 2077: Phantom Liberty взяли новую высоту 13 ч.
В грозу между струйками: Google увернулась от очередной попытки принудить её к разделению 13 ч.
Кооперативный хоррор Reanimal от создателей Little Nightmares удостоился престижной награды от принца Швеции 14 ч.
Google выпустила ИИ-модель Gemini 3.8 Flash и её спецверсию Cyber — всего через три недели после предшественниц 14 ч.
Услуги Intel по передовой упаковке чипов привлекли внимание Broadcom, MediaTek и Meta 36 мин.
Чтобы высадить людей на Луне не позднее 2028 года, NASA решило упростить скафандр для этой миссии 4 ч.
Новая статья: Один GPU хорошо, а два лучше: обзор внешней видеокарты AORUS RTX 5060 Ti AI BOX 9 ч.
Sugon готовит первую мобильную рабочую станцию с 64-поточным CPU и толщиной меньше 17 мм 14 ч.
Смартфоны получат аналог Nvidia DLSS: её принесёт следующий флагманский чип Qualcomm Snapdragon 14 ч.
Huawei представила смартфоны Nova 16s и 16s Pro, планшет MatePad Pro и наушники FreeBuds Neo 14 ч.
Packard Bell возродился к столетию — Acer вернула легендарный бренд с компактным ноутбуком DotBook и не только 14 ч.
Широких складных смартфонов скоро станет больше: Xiaomi 18 Fold показался перед анонсом 7 сентября 14 ч.
Старый конь борозды не портит: поставки ленточных накопителей резко подскочили в первой четверти 2026 года 15 ч.
Анонсированы смарт-часы Huawei Watch D3, которые научились измерять артериальное давление ещё точнее 16 ч.