Злоумышленники начали прятать команды для RAT в FTP-баннерах

Исследователи описали кампанию с ранее не задокументированными троянами E4del и PINHOLE: вредоносные загрузчики получают дальнейшие инструкции из приветственных сообщений FTP-серверов. Этот приём впервые замечен в реальных атаках, утверждают исследователи.

Злоумышленники начали прятать команды для RAT в FTP-баннерах

Исследователи обнаружили кампанию, в которой FTP-баннеры используются как «мёртвые точки» для выдачи команд вредоносным загрузчикам. Такой баннер — это текстовое приветствие, которое FTP-сервер отправляет сразу после подключения клиента. По данным SOCRadar, через него доставляются инструкции для двух ранее не описанных троянов удалённого доступа — E4del и PINHOLE.

Метод позволяет загрузчику получить команду непосредственно из первого ответа FTP-сервера, а не обращаться к обычному серверу управления. Как сообщает The Hacker News со ссылкой на SOCRadar, исследователи считают этот случай первым обнаруженным применением FTP-баннеров таким образом в реальных атаках. При этом подход менее скрытен, чем веб-ориентированные «мёртвые точки»: подключения к неизвестным FTP-серверам могут привлечь внимание средств защиты.

В одной из цепочек атаки жертвам рассылают испаноязычные приманки, связанные с получением ваучеров. Запуск ярлыка Windows с расширением LNK приводит к получению команды из FTP-баннера. Затем загрузчик подключается к WebDAV-серверу, скачивает DLL и запускает её через rundll32.exe с использованием conhost.

Для доставки E4del используется многоступенчатая схема с двумя FTP-баннерами. Следующая команда запускает PowerShell, который скачивает ZIP-архив, распаковывает его и запускает содержимое. Конечной нагрузкой становится троян E4del на Node.js, скрытый внутри подписанного Electron-приложения, выдающего себя за Discord. Он умеет закрепляться в системе, собирать сведения об устройстве, обходить защитные механизмы, открывать обратную оболочку, делать снимки экрана, транслировать рабочий стол, скачивать файлы и доставлять дополнительные компоненты.

E4del меняет частоту обращений к серверу управления в зависимости от времени после последней полученной команды. В первые 20 секунд после неё он работает в активном режиме и связывается с сервером с интервалом от 200 миллисекунд до двух секунд. Если новых задач нет, интервалы постепенно увеличиваются: через 20–40 секунд — до 2–5 секунд, после 40 секунд бездействия — до 5–9 секунд.

Вторая обнаруженная программа, PINHOLE, помимо FTP-баннеров использует Pinterest и SurveyMonkey для получения адресов серверов управления, а связь проксирует через Cloudflare Workers. Один из FTP-баннеров содержал команду PowerShell, которая загружала вторичный скрипт с сайта, сохраняла его во временной папке, запускала, а затем удаляла.

Загрузчик PINHOLE маскируется под утилиту обновления вымышленной компании Weston Computing Systems Ltd. В его цепочке применяются техника Halo’s Gate для обхода защитных средств, шесть слоёв распаковки и внедрение кода в легитимный процесс, созданный в приостановленном состоянии. Финальный исполняемый файл имеет размер 119 КБ и содержит функции трояна удалённого доступа.

PINHOLE принимает команды по HTTP, передаёт результаты их выполнения, загружает и выгружает файлы, а также может получать модуль для кражи данных браузера, назначение которого исследователи пока не установили. У трояна 14 команд, включая перечисление и поиск файлов, удаление файлов, запуск программ и PowerShell-команд, просмотр и завершение процессов, создание скриншотов и PowerShell-сеанс через анонимные каналы.

По данным исследователей, операторы PINHOLE также поддерживали отдельную панель статистики FTP-инфраструктуры. Она позволяла отслеживать число запусков скриптов, общее количество подключений и уникальные IP-адреса, которые были активны или заблокированы.