Атаки через FTP-баннеры: обнаружены новые трояны E4del и PINHOLE

remote access Trojan

В июле 2026 года зафиксирована новая схема распространения вредоносного ПО: злоумышленники используют FTP-баннеры для передачи управляющих команд. Этот приём относится к категории Dead Drop Resolvers (DDR) - альтернативных источников, где атакующие размещают данные для связи с вредоносными программами. Вместо традиционных веб-сервисов они применяют ответное приветствие FTP-серверов, которое автоматически отправляется любому клиенту при подключении. Такой подход позволяет скрыть команды в легитимном сетевом протоколе и обойти системы защиты, ориентированные на обнаружение подозрительных запросов.

Описание

Традиционно для этих целей злоумышленники используют популярные онлайн-площадки вроде X, GitHub или YouTube, поскольку высокий трафик на них затрудняет выявление аномалий. FTP-баннеры выглядят менее заметным каналом, хотя и имеют недостаток: подключения к незнакомым FTP-серверам чаще привлекают внимание служб безопасности. Тем не менее, как показала практика, такой вектор оказался рабочим и уже применяется в реальных атаках.

Как выяснили в SOCRadar Threat Research Unit, техника активна с начала июля 2026 года, а инфраструктура, использующая её, продолжает развиваться. В ходе анализа обнаруженных образцов специалисты выделили две ранее неизвестные программы удалённого доступа (RAT) - трояны E4del и PINHOLE. Они используют сходную схему доставки, но построены на разных принципах и, вероятно, созданы разными группировками. На данный момент недостаточно данных для точной атрибуции атак.

Первая находка, E4del, представляет собой модульный троян, написанный на платформе Electron, которая обычно применяется для создания настольных приложений на базе веб-технологий. Злоумышленники маскируют его под популярный мессенджер Discord: вредоносная логика размещается внутри файлов, которые выглядят как часть легитимного приложения. При запуске операционная система видит подписанный исполняемый файл Discord, что помогает скрыть присутствие трояна. E4del умеет делать снимки экрана, вести трансляцию рабочего стола, выполнять команды в оболочке, повышать привилегии и загружать дополнительные модули. Для связи с командным сервером он использует зашифрованные HTTP-запросы, а интервалы между обращениями динамически меняются в зависимости от активности оператора, чтобы не выделяться на фоне обычного трафика.

Второй троян, PINHOLE, устроен значительно сложнее. Его доставка проходит в несколько этапов: сначала загружается промежуточный скрипт, который распаковывает основной исполняемый файл, замаскированный под сертификат. Сам троян написан на C и представляет собой многоступенчатую программу с 14 различными командами - от кражи паролей из браузеров до загрузки и выгрузки файлов. Особое внимание разработчики уделили обходу защитных механизмов. PINHOLE использует методы, позволяющие выполнять код в обход мониторинга систем безопасности: он напрямую обращается к низкоуровневым функциям ядра и внедряет вредоносный код в легитимные процессы Windows до их запуска. Это делает его обнаружение сложным для большинства антивирусных решений.

Кроме того, PINHOLE примечателен использованием вполне легальных интернет-платформ для скрытия своей инфраструктуры. Адреса командных серверов зашифрованы и спрятаны в содержимом публичных страниц Pinterest и SurveyMonkey, а сам трафик проксируется через сервисы Cloudflare Workers. Такой подход позволяет маскировать взаимодействие с управляющим сервером под обычные обращения к популярным сайтам. Операторы трояна также ведут собственную панель статистики на отдельном сервере, где отслеживают количество запусков вредоносных скриптов и IP-адреса подключившихся устройств. На момент анализа панель показывала всего 11 запусков, что говорит о ранней стадии кампании.

Обе вредоносные программы распространяются через фишинговые письма с вложениями в виде ярлыков-файлов на испанском языке, заманивающих жертву обещанием ваучера или другого вознаграждения. При открытии такой ярлык устанавливает соединение с FTP-сервером, получает из баннера команды и выполняет их. В дальнейшем этот же механизм может быть адаптирован для более современных схем социальной инженерии, например, для имитации поддельных страниц с ложными сообщениями о сбоях в системе. Подобный приём уже получил распространение в атаках ClickFix, где пользователя обманом заставляют скопировать и выполнить вредоносную команду.

Обнаружение новых троянов подчёркивает устойчивую тенденцию злоумышленников к использованию доверенных сервисов и стандартных сетевых протоколов для сокрытия своей деятельности. Поскольку FTP-баннеры нечасто проверяются на предмет вредоносного содержимого, этот вектор может получить дальнейшее развитие. Компаниям и частным пользователям важно учитывать, что даже обычные протоколы могут превратиться в канал атаки. Регулярное обновление операционных систем и антивирусных баз, ограничение исходящих подключений к неизвестным серверам и внимательность при работе с неожиданными вложениями остаются базовыми, но действенными мерами защиты.

Индикаторы компрометации

IPv4

  • 157.254.194.31
  • 167.148.41.164
  • 185.14.92.162
  • 209.99.185.38
  • 45.61.136.50
  • 45.87.41.133
  • 64.95.13.65
  • 69.48.228.126
  • 72.5.43.81

Domain

  • nokierojotiarmx.com
  • worker-1785198984-xsekhi.api-62c3cac6.workers.dev

URL

  • http://209.99.185.38:5000/
  • http://69.48.228.126:5000/
  • https://157.254.194.31/beacon
  • https://157.254.194.31:21/api/download?token=[token]&clientId=[hwid]
  • https://cloudflare.milicare.in/app/c
  • https://mx.pinterest.com/pin/1128292512937332894/
  • https://mx.pinterest.com/pin/1128292512937332995
  • https://nokierojotiarmx.com
  • https://nokierojotiarmx.com/api/bc
  • https://nokierojotiarmx.com/api/client
  • https://nokierojotiarmx.com/api/fls
  • https://nokierojotiarmx.com/api/fls?type=1&file_id=%lld&key=%s
  • https://nokierojotiarmx.com/api/health
  • https://nokierojotiarmx.com/api/stlbrwsr
  • https://nokierojotiarmx.com/api/tsk
  • https://worker-1785198984-xsekhi.api-62c3cac6.workers.dev/
  • https://www.surveymonkey.com/r/WW5NVT6

SHA256

  • 117b2b7e7c0deee1f7bf0f154babc09738eac18e810625fab4f54dc8088d731c
  • 27587e078b59173a92cf9746ab1839da9196089c00e8b694860361da309142a5
  • 391a605878222f23bf5900a07bc17bedcbda124fb0738d50f6bbb0c1762ae172
  • af769f3bff848bac7b73bf749769424b3df6c9175388980d99e0d6d0193237ba
  • cc615d23122e1d221d9a1e43d64f121d814f0947d1cd7914a772ede5be5ba280
  • e0c41dc44368efdf504b28ce015dd3e91f4e711db12e92c159173f75b5320ddb
  • fcc6fdf40f4dea8f508ef0b8c45a657461310a3f7947a8c687b476e0f0b41e26
  • ff88974f51918238f0ea9a74f013ff3ac3c536fce369ead5252ed0137fd32d9e

Комментарии: 0