Специалисты по информационной безопасности выявили необычную киберпреступную операцию, в которой FTP-баннеры применяются в качестве системы управления для трансмиссии команд. Согласно информации аналитиков, преступники начали использовать данную технику в боевых условиях летом 2026 года. В настоящее время с помощью этого метода распространяются два ранее неизвестных удалённого доступа — E4del и PINHOLE.
FTP-баннер представляет собой приветственное сообщение, которое FTP-сервер отправляет пользователю при подключении (до процесса входа). Киберпреступники встраивают в такие сообщения управляющие инструкции, которые впоследствии обрабатывает вредоносный код.
Обычно в качестве канала управления при проведении вредоносных операций используются популярные легальные сервисы (например, X, GitHub или YouTube), где криминальная активность легче скрывается среди обычного трафика. Специалисты отмечают, что, несмотря на своеобразность применения FTP-баннеров, данный способ нельзя назвать совершенно незаметным: подключения к незнакомым FTP-узлам могут более ярко проявляться в логах трафика по сравнению с обращениями к известным платформам. Тем не менее, аналитики полагают, что этот подход обладает достаточной гибкостью и может быть адаптирован, в том числе для инфокампаний ClickFix.
Первоначально аномалию заметили специалисты MalwareHunterTeam. Позже аналитики провели углублённое исследование и установили, что криминальная инфраструктура функционирует с начала июля как минимум, при этом новые серверы регулярно появлялись и в августе.
Согласно предположениям экспертов, инфекционные цепочки инициируются фишинговыми атаками. Например, в одной из выявленных атак использовались кликбейты на испанском языке с предложением получить скидочный сертификат. Потенциальные жертвы приглашались загрузить LNK-файл, который извлекал инструкцию из FTP-баннера. После этого происходило обращение к WebDAV-ресурсу и срабатывание библиотеки DLL посредством утилиты rundll32.exe.
По сведениям исследователей, вредоносная программа E4del разработана на платформе Node.js и упакована в подписанное приложение на базе Electron, имитирующее популярный мессенджер Discord.
Данный RAT может запускать консольные команды, создавать снимки экрана, транслировать содержимое экрана через WebSocket, загружать данные и инициировать дополнительные вредоносные модули. Для взаимодействия с командным центром E4del варьирует интервалы между попытками подключения в зависимости от уровня активности (например, 200 мс–2 секунды сразу после получения команды или 5–9 секунд в периоды неактивности свыше 40 секунд), что делает трафик менее заметным.
Вторая вредоносная программа PINHOLE отличается повышенной сложностью. Её параметры подключения к серверам управления получаются через публикации на Pinterest и вопросы на SurveyMonkey, а сеанс связи маршрутизируется через инфраструктуру Cloudflare Workers. Загрузчик использует методику Halo's Gate, полезная нагрузка проходит через шесть этапов раскодирования и в итоге встраивается в остановленный процесс ApplicationFrameHost.exe посредством техники Early Bird APC Injection.
PINHOLE предпринимает попытки минимизировать цифровые следы в оперативной памяти: там постоянно остаётся только один участок полезной нагрузки объёмом 4 Кбайт.
RAT поддерживает 14 различных команд: может осуществлять операции с файловой системой, контролировать процессы, снимать скриншоты, выполнять скрипты PowerShell, инициировать сеансы PowerShell, а также подгружать дополнительные модули и исполняемые программы.
Исследователи указывают, что преступники развернули отдельную панель FTP Stats Panel для сбора статистики по подсоединениям, различным IP-адресам и срабатываниям скриптов. На период проведения анализа там зафиксировано всего 11 событий срабатывания, поэтому специалисты предполагают, что данная вредоносная кампания находится ещё на начальной стадии развёртывания.
