攻击者正在利用FTP横幅(FTP banner)隐藏命令,用于传播两个此前未被记录的远程访问木马(RAT),分别名为E4del和PINHOLE。
这一不寻常的技术最早由MalwareHunterTeam在7月的一次攻击中发现。该攻击使用快捷方式文件(.LNK)和FTP服务器横幅作为死信解析器(DDR),以获取远程指令。FTP横幅是服务器在连接主机登录前发送的问候文本字符串。通过在受感染系统连接FTP服务器时,将命令嵌入初始响应中,恶意软件加载器即可从远程服务器接收指令。
技术已武器化,新基础设施8月仍活跃
威胁情报平台SOCRadar的研究人员在调查中发现FTP横幅被用于传递恶意命令后,扩大了搜索范围,并确认该技术仍在被使用。SOCRadar在报告中指出:“通过FOFA搜索,我们确定该技术自2026年7月初以来已被武器化,并且仍在运行,8月仍观察到新的基础设施。”
SOCRadar在分享给BleepingComputer的报告中表示,观察到的攻击始于一个ZIP压缩包,该压缩包触发基于LNK的感染链。研究人员指出,初始入侵很可能通过钓鱼邮件发生。
两条感染路径,最终都从FTP横幅获取PowerShell脚本
该感染链通过两条不同的感染路径,最终传递两个远程访问木马——E4del和PINHOLE,两者均从FTP横幅中获取PowerShell脚本。
E4del是一个基于Node.js的远程访问木马,打包在一个经过数字签名的Electron应用程序中,伪装成Discord。该木马支持通过持久或临时shell运行命令、截取屏幕截图、通过WebSocket流式传输桌面画面,以及下载并执行额外的载荷。SOCRadar还提到一个名为crypto32.node的Node.js模块,该模块尝试进行权限提升,但研究人员未能获取该模块进行分析。
PINHOLE:用Pinterest和SurveyMonkey藏C2配置
PINHOLE则从Pinterest图钉和SurveyMonkey调查问卷中检索其C2配置,这种策略提供了灵活性和抗封禁能力。该恶意软件在主机上留下的痕迹极少,使用shellcode波动技术,每次仅在内存中保留载荷的一个4KB区块,并通过Early Bird APC注入将最终程序集注入到挂起的ApplicationFrameHost.exe进程中。
PINHOLE支持14条命令,包括文件枚举、上传和下载文件、命令执行、进程管理、截取屏幕截图,以及部署用于窃取浏览器中存储的凭据的模块。在分析时,PINHOLE脚本仅记录了11次执行事件,表明该活动仍处于早期阶段。
隐蔽性不如传统DDR,但仍是新思路
虽然利用FTP横幅传递命令是一种新颖的替代方案,但SOCRadar表示,这种方法不如传统的基于Web的DDR(如X、GitHub、YouTube)隐蔽,因为连接到未知服务器的FTP连接更容易引起注意。
热门跟贴