Новости
ZIP с .url-ярлыками и TryCloudflare доставляет AsyncRAT
Атакующие распространяют AsyncRAT через ZIP-архивы с URL-ярлыками, использующими Cloudflare-тоннели для маскировки C2.
Исследователи зафиксировали два ранее неизвестных трояна удалённого доступа — E4del и PINHOLE. Оба используют одну нетривиальную технику: управляющие команды спрятаны в приветственном баннере FTP-сервера — тексте, который сервер отправляет клиенту ещё до аутентификации. Заражение начинается с ZIP-архива, содержащего замаскированный ярлык .lnk; запуск ярлыка запускает PowerShell, а дальше троян получает инструкции, просто подключившись к FTP-серверу атакующих. Техника активна с июля 2026 года.

Коротко: с июля 2026 года в сети активны два новых трояна — E4del и PINHOLE. Атака начинается с ZIP-архива с ярлыком .lnk, после запуска которого вредонос соединяется с FTP-сервером злоумышленников и считывает управляющие команды прямо из приветственного баннера. E4del маскируется под Discord, PINHOLE использует Pinterest и SurveyMonkey в качестве промежуточного хранилища конфигурации. Ни один из кластеров пока не атрибутирован известным APT-группировкам.
21 августа 2026 года BleepingComputer опубликовал материал о двух ранее неизвестных Windows-троянах удалённого доступа: E4del и PINHOLE. Оба вредоноса объединяет нестандартный способ получения управляющих команд: они читают их не с традиционного HTTP/HTTPS-сервера, а из приветственного баннера FTP. FTP-баннер — это произвольный текст, который сервер отправляет клиенту сразу при подключении, ещё до ввода учётных данных. В норме там стоит нейтральная строка вроде «Welcome to FTP server», однако атакующие заменили её зашифрованными командами для трояна.
По данным аналитиков SOCRadar Threat Research Unit, активность кампании фиксируется с начала июля 2026 года; в августе наблюдался рост новой инфраструктуры. Два кластера — E4del и PINHOLE — действуют независимо, но разделяют один и тот же метод доставки команд. Атрибуции к известным APT-группировкам у исследователей пока нет.
Первоначальное обнаружение образцов приписывается аккаунту MalwareHunterTeam; подробный технический анализ опубликовали Gridinsoft и SOCRadar.
Жертва получает по фишингу ZIP-архив. Внутри — файл с расширением .lnk (ярлык Windows), замаскированный под безобидный документ. Ярлык .lnk — это двоичный формат файла Windows, который описывает целевое приложение и аргументы командной строки. Один .lnk может запустить PowerShell с произвольными параметрами, и именно это здесь и происходит.
Открыв ярлык, жертва запускает PowerShell, который скачивает следующий этап полезной нагрузки. Финальный RAT соединяется с FTP-сервером, контролируемым атакующими, считывает приветственный баннер и расшифровывает из него управляющие команды. Сам сеанс FTP для злоумышленников нужен только как канал передачи команд: файлы по FTP троян не запрашивает.
Техника называется dead drop resolver («мёртвый ящик для передачи»): атакующие хранят конфигурацию не на выделенном C2-сервере, а в поле, которое легально присутствует в протоколе. Это затрудняет обнаружение: FTP-трафик к стороннему серверу выглядит куда менее подозрительно, чем HTTP-запросы к известным вредоносным доменам.
Связанная техника доставки через архивы ранее использовалась и в других кампаниях — например, ZIP с URL-ярлыками и тоннелями AsyncRAT через TryCloudflare. Там конечной полезной нагрузкой тоже был RAT, но механизм получения команд другой. Для безопасной работы с архивами рекомендуем проверять расширения файлов через карту опасных расширений Loadfile, где .lnk отмечен как потенциально опасный формат.
E4del — это RAT, написанный на Node.js и упакованный в Electron-приложение с действующей цифровой подписью, визуально имитирующей Discord. Выбор Electron закономерен: среди корпоративных пользователей Discord-клиент воспринимается как легитимный мессенджер, и его присутствие в списке процессов вызывает меньше подозрений, чем неизвестный исполняемый файл.
E4del поддерживает следующие возможности, по данным Gridinsoft:
Управляющие команды, которые троян считывает из FTP-баннера, определяют его поведение: какой шелл открыть, какой адрес использовать для стриминга и так далее. Если FTP-сервер недоступен или баннер не содержит команды в ожидаемом формате, E4del продолжает работу в режиме ожидания.
PINHOLE применяет ещё более нестандартную логику получения конфигурации: C2-адрес он берёт из публичных записей на Pinterest и анкет SurveyMonkey. Обращение к этим легитимным платформам крайне редко попадает в блок-листы корпоративных файрволов, что делает PINHOLE устойчивым к классической сетевой блокировке.
Для обхода поведенческого анализа PINHOLE использует две техники низкого уровня:
ApplicationFrameHost.exe ещё до его полного запуска, что позволяет обойти хуки антивируса, навешиваемые в момент старта процесса.PINHOLE поддерживает не менее 14 команд, включая кражу сохранённых паролей из браузеров и установку дополнительных модулей. Исследователи подчёркивают, что E4del и PINHOLE действуют как отдельные кластеры с общим методом начальной доставки, но без явной оперативной связи между собой.
Ключевой вектор заражения — ZIP-архив с ярлыком .lnk. Это практически стандартный инструментарий современных атак через вложения: ZIP снижает вероятность блокировки при передаче по почте, а .lnk позволяет выполнить произвольный код при двойном клике, хотя визуально выглядит как документ или папка. Ранее аналогичная схема встречалась в кампании Avalon/CrownX с ISO-образами и LNK-ярлыками.
Практические меры для снижения риска:
.lnk-файл (ярлык), не открывайте его. Легитимные документы распространяются в форматах .docx, .xlsx, .pdf..lnk может выглядеть как обычная папка или документ. Включите показ расширений в настройках Проводника («Показывать расширения для зарегистрированных типов файлов»).Полный список опасных расширений файлов — в карте опасных расширений Loadfile.