Злоумышленники нашли необычный способ управления вредоносным ПО для Windows — они используют приветственные баннеры FTP-серверов. Атака начинается с ZIP-архива, содержащего LNK-файл, который, вероятно, доставляется через фишинг. Загрузчик подключается к FTP, получает баннер с инструкциями и извлекает из него команды для запуска PowerShell-скрипта.
В ходе кампании распространяются два трояна: PINHOLE и E4del. PINHOLE получает конфигурацию с публикаций Pinterest и вопросов SurveyMonkey, что позволяет менять источники команд. Он использует технику shellcode fluctuation: в памяти остаётся лишь ~4 КБ кода, а итоговая нагрузка внедряется в процесс ApplicationFrameHost.exe. Всего поддерживается 14 команд, включая поиск файлов, скриншоты и кражу данных из браузеров.
E4del — RAT на Node.js, упакованный в подписанное Electron-приложение, маскирующееся под Discord. Он выполняет команды через оболочки, делает скриншоты, передаёт изображение через WebSockets и может загружать дополнительные модули, включая попытку повышения привилегий (crypto32.node).
Исследователи отмечают, что использование FTP-баннеров необычно, но не меее заметно, чем легитимные сервисы: подключения к неизвестным FTP-серверам чаще привлекают внимание средств мониторинга. Кампания на ранней стадии — скрипт PINHOLE выполнялся всего 11 раз. SOCRadar опубликовала индикаторы компрометации.
