
Wprowadzenie do problemu / definicja
Badacze bezpieczeństwa opisali kampanię, w której operatorzy malware wykorzystują bannery FTP jako nośnik poleceń dla kolejnych etapów infekcji. Tego typu podejście wpisuje się w kategorię dead drop resolverów, czyli mechanizmów, w których pozornie nieszkodliwy element infrastruktury służy do przekazywania informacji o dalszych komponentach ataku lub serwerach dowodzenia i kontroli.
W analizowanym przypadku technika została powiązana z dwoma trojanami zdalnego dostępu: E4del oraz PINHOLE. To interesujący przykład odejścia od klasycznych metod ukrywania instrukcji w stronach WWW, serwisach społecznościowych czy publicznych repozytoriach na rzecz odpowiedzi protokołu FTP.
W skrócie
- Atakujący wykorzystują bannery FTP do przekazywania komend uruchamiających kolejne etapy infekcji.
- Łańcuch ataku może zaczynać się od pliku LNK uruchamianego przez ofiarę.
- E4del to RAT oparty na Node.js i Electronie, maskowany jako legalna aplikacja.
- PINHOLE stosuje wieloetapowy łańcuch z użyciem PowerShell, zewnętrznej infrastruktury i technik unikania detekcji.
- Nietypowe użycie FTP może utrudniać wykrywanie zagrożenia w organizacjach skupionych głównie na HTTP, HTTPS i DNS.
Kontekst / historia
Dead drop resolvers nie są nowością w arsenale cyberprzestępców. Od lat grupy zagrożeń nadużywają legalnych usług internetowych do ukrywania wskaźników kompromitacji, adresów C2 czy zaszytych poleceń dla malware. Najczęściej dotyczyło to jednak kanałów webowych, które łatwo wtapiają się w normalny ruch sieciowy.
W tym przypadku uwagę zwraca wykorzystanie bannera FTP, czyli komunikatu wysyłanego przez serwer natychmiast po zestawieniu połączenia. Element, który standardowo ma charakter informacyjny lub administracyjny, został przekształcony w prosty kanał sterowania kolejnymi etapami infekcji. To pokazuje, że nawet bardzo podstawowe cechy protokołów sieciowych mogą zostać użyte do obchodzenia tradycyjnych mechanizmów obronnych.
Analiza techniczna
Scenariusz infekcji rozpoczyna się od przynęt socjotechnicznych, w tym wiadomości i plików odnoszących się do rzekomych voucherów. Ofiara uruchamia plik skrótu LNK, który inicjuje połączenie z serwerem FTP. Zamiast pobierać plik z komendą, loader odczytuje treść bannera FTP i interpretuje ją jako instrukcję dla następnego etapu.
W jednym z zaobserwowanych łańcuchów pierwszy serwer FTP odsyła ofiarę do kolejnego serwera, którego banner zawiera komendę PowerShell. Następnie skrypt pobiera archiwum ZIP, rozpakowuje jego zawartość i uruchamia właściwy komponent malware. Końcowym ładunkiem może być E4del, trojan napisany z użyciem Node.js i osadzony w podpisanej aplikacji Electron podszywającej się pod Discord.
E4del oferuje funkcje typowe dla współczesnych RAT-ów. Umożliwia utrwalanie obecności w systemie, profilowanie hosta, szyfrowaną komunikację z C2, zdalne wykonywanie poleceń, wykonywanie zrzutów ekranu, przesyłanie plików oraz dostarczanie kolejnych modułów. Charakterystyczną cechą jest także dynamiczny beaconing, w którym częstotliwość komunikacji zmienia się w zależności od aktywności operatora i czasu od ostatniego zadania.
PINHOLE wykorzystuje bardziej rozbudowany łańcuch. Banner FTP zawiera polecenia używające obiektu MSXML2.XMLHTTP w PowerShell do pobrania dalszego skryptu z zewnętrznej infrastruktury. Skrypt jest zapisywany tymczasowo, wykonywany, a następnie usuwany. Dalej aktywowany jest dropper, który po kilku etapach rozpakowywania odsłania natywny plik PE dla architektury x86-64.
W kampanii zaobserwowano również techniki utrudniające analizę i wykrywanie, w tym Halo’s Gate oraz Early Bird APC Injection. Takie metody pomagają uruchamiać końcowy ładunek w legalnych procesach i ograniczają skuteczność klasycznej analizy behawioralnej. Sam PINHOLE komunikuje się z C2 przez HTTP GET i POST, umożliwiając wykonywanie poleceń, enumerację katalogów, transfer plików, zrzuty ekranu oraz uruchamianie sesji PowerShell.
Konsekwencje / ryzyko
Największe zagrożenie wynika z połączenia nietypowego kanału dostarczania poleceń z wieloetapowym łańcuchem infekcji. Organizacje, które nie monitorują uważnie ruchu FTP, mogą przeoczyć wczesne sygnały kompromitacji, zwłaszcza jeśli pierwszy etap aktywności wygląda jak zwykła komunikacja sieciowa.
Zdolności E4del i PINHOLE wskazują na pełny potencjał post-exploitation. Oznacza to możliwość trwałego utrzymania dostępu, rozpoznania środowiska, kradzieży danych, uruchamiania dodatkowych modułów i potencjalnego ruchu lateralnego. Ryzyko rośnie również przez wykorzystanie legalnych narzędzi systemowych, takich jak PowerShell, rundll32.exe, conhost czy mechanizmy COM, ponieważ utrudnia to odróżnienie działań złośliwych od administracyjnych.
Znaczącą rolę odgrywa także socjotechnika. Pliki LNK i przynęty związane z voucherami pozostają skutecznym sposobem inicjowania ataku, szczególnie w środowiskach, w których użytkownicy mogą bez większych ograniczeń uruchamiać pobrane pliki i skróty.
Rekomendacje
Z perspektywy obronnej kluczowe jest objęcie monitoringiem również mniej popularnych protokołów, takich jak FTP i WebDAV. Każde wychodzące połączenie z nieznanym serwerem FTP powinno być analizowane w kontekście procesu inicjującego, użytkownika oraz ciągu dalszych zdarzeń na stacji roboczej.
- Blokować lub ściśle ograniczać ruch FTP i WebDAV, jeśli nie są wymagane biznesowo.
- Wdrożyć reguły wykrywania dla uruchamiania plików LNK z lokalizacji tymczasowych, katalogów pobrań i archiwów.
- Monitorować łańcuchy procesów obejmujące explorer.exe, cmd.exe, powershell.exe, rundll32.exe i conhost.exe.
- Analizować tworzenie oraz szybkie usuwanie tymczasowych skryptów CMD i PowerShell.
- Wykrywać nietypowe uruchomienia aplikacji Electron i Node.js spoza standardowych ścieżek.
- Korelować zdarzenia sieciowe z beaconingiem o zmiennej częstotliwości.
- Wzmacniać szkolenia użytkowników dotyczące plików skrótów i przynęt socjotechnicznych.
Zespoły SOC powinny też rozszerzyć playbooki o scenariusze, w których źródłem komend nie jest pobrany plik, lecz odpowiedź usługi sieciowej. To ważna zmiana perspektywy, ponieważ pokazuje, że analiza telemetrii nie może ograniczać się wyłącznie do treści pobieranych przez HTTP czy DNS.
Podsumowanie
Kampania z użyciem E4del i PINHOLE pokazuje rosnącą kreatywność operatorów malware w ukrywaniu poleceń i infrastruktury sterującej. Wykorzystanie bannerów FTP jako dead drop resolverów jest przykładem techniki prostej, ale skutecznej, szczególnie wtedy, gdy organizacja nie przykłada dużej wagi do monitorowania mniej popularnych protokołów.
Dla obrońców to wyraźny sygnał, że detekcja nowoczesnych zagrożeń musi obejmować nie tylko popularne kanały komunikacji, ale również nietypowe odpowiedzi usług sieciowych, które mogą przenosić logikę kolejnych etapów ataku.
Źródła
- https://thehackernews.com/2026/08/e4del-and-pinhole-rats-turn-ftp-banners.html
- https://attack.mitre.org/techniques/T1102/001/
- https://socradar.io/labs/appsec-tracker/malware-uses-ftp-banners-as-dead-drop-resolvers/
- https://blog.sektor7.net/#!res/2021/halosgate.md
- https://www.outflank.nl/blog/2018/05/29/early-bird-injection/