Хакеры используют FTP-баннеры для скрытой передачи команд троянам
Специалисты обнаружили, что злоумышленники применяют приветственные баннеры FTP-серверов для отправки команд, позволяющих заражать Windows. Это связано с двумя ранее неизвестными троянами удалённого доступа.
Злоумышленники разработали инновационный метод передачи команд для заражения операционной системы Windows, используя приветственные баннеры FTP-серверов. Данная техника была связана с распространением двух новых троянов удалённого доступа, известных как E4del и PINHOLE.
В июле исследователи из MalwareHunterTeam выявили эту уязвимость, и позже специалисты SOCRadar подтвердили, что данный способ всё ещё используется. Атака начинается с ZIP-архива, содержащего LNK-файл, который, как предполагается, распространяется через фишинговые сообщения и инициирует дальнейшую цепочку заражения. Злоумышленники используют баннеры FTP-серверов, которые отправляют текстовые сообщения клиенту до авторизации, для извлечения инструкций для загрузки PowerShell-скрипта, что ведет к заражению системы.
По информации SOCRadar, у обнаруженной инфраструктуры существует два метода заражения, в результате которых на компьютере устанавливаются трояны E4del и PINHOLE. E4del, являющийся RAT на базе Node.js, маскируется под приложение Discord и способен выполнять команды, делать снимки экрана и загружать дополнительные компоненты. В то же время, PINHOLE использует уникальные методы, включая извлечение конфигурации управляющего сервера из публикаций на Pinterest, что усложняет его отключение.
Троян PINHOLE минимизирует следы в памяти, благодаря технике shellcode fluctuation, что позволяет ему оставлять лишь небольшой участок полезной нагрузки. В общей сложности он поддерживает 14 команд, таких как управление процессами и кража учётных данных из браузеров. Специалисты отметили, что использование FTP-баннеров для передачи команд является необычной альтернативой более распространённым методам, использующим легитимные веб-сервисы.
Несмотря на это, такая схема может привлечь внимание средств сетевого мониторинга, так как подключения к малознакомым FTP-серверам происходят реже. Исследователи предполагают, что данный метод достаточно универсален и может быть адаптирован для других атак. На момент анализа скрипт PINHOLE зафиксировал всего 11 запусков, что указывает на раннюю стадию кампании.
По материалам: 3dnews.ru