КИБЕРБЕЗОПАСНОСТЬ

RAT-команды через FTP-баннеры: исследователи нашли новую схему

25 августа 2026 года исследователи описали схему, где FTP-баннеры в атаках раздают команды для двух новых RAT — E4del и PINHOLE.

✍️ Редакция iTech News | 26.08.2026 | ⏱ 5 мин | Источник: The Hacker News
🔒

Исследователи зафиксировали редкий прием: FTP-баннеры в атаках теперь используются как «мертвые почтовые ящики» для выдачи команд вредоносам. В кампании, о которой 25 августа пишет The Hacker News, фигурируют сразу две ранее неописанные RAT-семьи — E4del и PINHOLE, а для ИБ-команд и админов это неприятный сигнал: злоумышленники снова уходят в инфраструктуру, которая выглядит странно, но технически вполне легитимно.

Суть схемы в том, что команда для следующего этапа берется не с веб-страницы, не из облачного файла и не из соцсети, а прямо из приветственной строки FTP-сервера. Такой баннер сервер отправляет клиенту сразу после подключения. По данным исследователей SOCRadar, именно это позволяет загрузчику получить следующую инструкцию еще на самом первом обмене с сервером. Для рынка это важный нюанс: злоумышленники давно прячут точки управления в «белых» сервисах, но использование FTP-баннера как dead drop resolver в реальных атаках исследователи называют первым замеченным случаем.

В одном из сценариев вход начинается с приманки на испанском языке, связанной с получением ваучера. Пользователю подсовывают LNK-файл, и после запуска он вытягивает следующую команду из FTP-баннера. Дальше цепочка уходит на WebDAV-сервер, откуда скачивается DLL, запускаемая через rundll32.exe с участием conhost. Сам по себе WebDAV здесь не новость: похожий подход недавно всплывал в кампаниях ClearFake с WordlistLoader и Amatera Stealer, где жертву подталкивали к запуску команд через ClickFix-приманки и фальшивые CAPTCHA на взломанных сайтах. Но связка с FTP делает такую доставку заметно менее привычной для детекторов, ориентированных на веб-трафик.

В цепочке E4del исследователи увидели многоступенчатую доставку через два FTP-узла. Первый баннер на 157.254.194[.]31:21 отдавал инструкцию перейти ко второму баннеру на 167.148.41[.]164:21, а уже тот запускал PowerShell-команду для скачивания ZIP-архива, распаковки и старта полезной нагрузки. Финальная цель — E4del, RAT на Node.js, упакованный в подписанное Electron-приложение под видом Discord. По возможностям это уже не «минимальный троян для удаленки», а нормальный рабочий набор оператора: обход защитных механизмов, закрепление в системе, сбор отпечатка хоста, шифрованная связь с C2, интерактивный reverse shell, снятие скриншотов, трансляция рабочего стола, загрузка файлов и докачка дополнительных модулей.

Почему эта схема неприятнее, чем кажется

Отдельно SOCRadar описывает механику beaconing у E4del. У трояна три режима активности, и это уже выглядит как работа не «на коленке», а с пониманием сетевой телеметрии. В первые 20 секунд после получения команды он находится в активном режиме и стучится к серверу с интервалом от 200 миллисекунд до 2 секунд. Если новых задач нет 20–40 секунд, переходит в полуакивный режим с интервалом 2–5 секунд. После 40 секунд тишины переключается в неактивный режим и снижает частоту до 5–9 секунд. Для SOC это означает простую вещь: если кто-то ищет вредонос только по регулярному и одинаковому «сердцебиению», такая модель может усложнить корреляцию. С другой стороны, сами исследователи оговариваются: FTP-баннеры в атаках не дают идеальной скрытности, потому что соединения с неизвестными FTP-серверами часто сами по себе выглядят аномально.

Вторая семья, PINHOLE, выглядит более зрелой и инженерно аккуратной. Здесь FTP нужен не как единственный источник логики, а как один из элементов инфраструктуры. Баннер на 209.99.185[.]38:21 содержал команды PowerShell с использованием COM-объекта MSXML2.XMLHTTP, который скачивал вторичный скрипт с адреса hxxps[://]cloudflare.milicare[.]in/app/c. Скрипт сохранялся как %TEMP%u.cmd, запускался и затем удалялся, чтобы оставить меньше следов. Дальше начиналась уже более тяжелая часть: дроппер распаковывал полезную нагрузку, первый этап которой маскировался под утилиту обновления от несуществующей Weston Computing Systems Ltd. Для обхода защит использовалась техника Halo’s Gate, а после успешного разрешения C2 вредонос переходил к следующему модулю и внедрял его через Early Bird APC Injection в легитимный процесс, созданный в приостановленном состоянии.

У PINHOLE исследователи насчитали шесть слоев распаковки, прежде чем из цепочки извлекался нативный x86-64 PE-файл размером 119 КБ. Финальный модуль работает как полноценный RAT: общается с сервером по HTTP GET и POST, отдает результаты команд, умеет скачивать и выгружать файлы, а также получать пока не до конца изученный модуль для кражи данных из браузера. Всего у трояна 14 команд, включая обход файлов и каталогов, рекурсивный поиск, эксфильтрацию, запуск бинарников и полезных нагрузок, удаление файлов, просмотр списка процессов, завершение процесса по PID, снятие скриншотов, выполнение PowerShell-команд и запуск PowerShell-сессии через анонимные каналы. Дополнительно операторы PINHOLE, по данным SOCRadar, держали собственную «панель статистики FTP» на 69.48.228[.]126:5000, где отслеживали число запусков скриптов, общее количество соединений и уникальные IP-адреса, в том числе заблокированные. На момент анализа в панели было всего 11 событий исполнения, так что кампания, похоже, еще только набирала ход.

Что это значит для ИБ-команд и разработчиков

Практический вывод довольно приземленный. Если у вас в компании FTP не используется как часть нормального бизнес-процесса, любые исходящие подключения к внешним FTP-серверам стоит рассматривать как повод хотя бы для быстрой проверки. Если используется, придется жестче смотреть на allowlist, сетевую сегментацию и телеметрию по коротким соединениям, которые заканчиваются сразу после получения баннера. Для EDR и SOC это еще одно напоминание, что охота на вредонос должна строиться не только вокруг веб- и DNS-артефактов. Здесь важны цепочки из LNK, PowerShell, WebDAV, запуска rundll32.exe, загрузки ZIP, работы Electron-приложений с подозрительной сетевой активностью и инъекций в приостановленные процессы. Для разработчиков корпоративных клиентов и внутренних утилит это тоже полезный кейс: чем больше в инфраструктуре легаси-протоколов и редко используемых каналов, тем охотнее их будут переосмыслять не только инженеры, но и атакующие.

История с E4del и PINHOLE показывает неприятный, но понятный тренд: злоумышленники уже не ищут «магическую» технику невидимости, а собирают рабочие цепочки из странных, но допустимых компонентов. Сегодня это FTP-баннер, завтра любой другой служебный ответ старого протокола. Проверить исходный разбор можно в материале The Hacker News; главный вопрос теперь не в том, приживется ли этот прием массово, а в том, сколько защитных политик до сих пор вообще не смотрят в сторону такого трафика.

Поделиться: Telegram X LinkedIn