Новости · Безопасность файлов

Хакеры скрыли команды двух новых RAT прямо в FTP-приветствиях

Исследователи зафиксировали два ранее неизвестных трояна удалённого доступа — E4del и PINHOLE. Оба используют одну нетривиальную технику: управляющие команды спрятаны в приветственном баннере FTP-сервера — тексте, который сервер отправляет клиенту ещё до аутентификации. Заражение начинается с ZIP-архива, содержащего замаскированный ярлык .lnk; запуск ярлыка запускает PowerShell, а дальше троян получает инструкции, просто подключившись к FTP-серверу атакующих. Техника активна с июля 2026 года.

28 августа 2026 Редакция Loadfile Чтение 6 мин
FTP-сервер с зашифрованными командами и красный замок на схеме — иллюстрация угрозы E4del и PINHOLE

Коротко: с июля 2026 года в сети активны два новых трояна — E4del и PINHOLE. Атака начинается с ZIP-архива с ярлыком .lnk, после запуска которого вредонос соединяется с FTP-сервером злоумышленников и считывает управляющие команды прямо из приветственного баннера. E4del маскируется под Discord, PINHOLE использует Pinterest и SurveyMonkey в качестве промежуточного хранилища конфигурации. Ни один из кластеров пока не атрибутирован известным APT-группировкам.

Содержание
  1. Что произошло
  2. Цепочка атаки: ZIP → ярлык → FTP-баннер
  3. E4del: Node.js RAT под маскировкой Discord
  4. PINHOLE: конфигурация с Pinterest и SurveyMonkey
  5. Что это значит для работы с файлами
  6. Источники

Что произошло

21 августа 2026 года BleepingComputer опубликовал материал о двух ранее неизвестных Windows-троянах удалённого доступа: E4del и PINHOLE. Оба вредоноса объединяет нестандартный способ получения управляющих команд: они читают их не с традиционного HTTP/HTTPS-сервера, а из приветственного баннера FTP. FTP-баннер — это произвольный текст, который сервер отправляет клиенту сразу при подключении, ещё до ввода учётных данных. В норме там стоит нейтральная строка вроде «Welcome to FTP server», однако атакующие заменили её зашифрованными командами для трояна.

По данным аналитиков SOCRadar Threat Research Unit, активность кампании фиксируется с начала июля 2026 года; в августе наблюдался рост новой инфраструктуры. Два кластера — E4del и PINHOLE — действуют независимо, но разделяют один и тот же метод доставки команд. Атрибуции к известным APT-группировкам у исследователей пока нет.

Первоначальное обнаружение образцов приписывается аккаунту MalwareHunterTeam; подробный технический анализ опубликовали Gridinsoft и SOCRadar.

Цепочка атаки: ZIP → ярлык → FTP-баннер

Жертва получает по фишингу ZIP-архив. Внутри — файл с расширением .lnk (ярлык Windows), замаскированный под безобидный документ. Ярлык .lnk — это двоичный формат файла Windows, который описывает целевое приложение и аргументы командной строки. Один .lnk может запустить PowerShell с произвольными параметрами, и именно это здесь и происходит.

Открыв ярлык, жертва запускает PowerShell, который скачивает следующий этап полезной нагрузки. Финальный RAT соединяется с FTP-сервером, контролируемым атакующими, считывает приветственный баннер и расшифровывает из него управляющие команды. Сам сеанс FTP для злоумышленников нужен только как канал передачи команд: файлы по FTP троян не запрашивает.

Техника называется dead drop resolver («мёртвый ящик для передачи»): атакующие хранят конфигурацию не на выделенном C2-сервере, а в поле, которое легально присутствует в протоколе. Это затрудняет обнаружение: FTP-трафик к стороннему серверу выглядит куда менее подозрительно, чем HTTP-запросы к известным вредоносным доменам.

Связанная техника доставки через архивы ранее использовалась и в других кампаниях — например, ZIP с URL-ярлыками и тоннелями AsyncRAT через TryCloudflare. Там конечной полезной нагрузкой тоже был RAT, но механизм получения команд другой. Для безопасной работы с архивами рекомендуем проверять расширения файлов через карту опасных расширений Loadfile, где .lnk отмечен как потенциально опасный формат.

E4del: Node.js RAT под маскировкой Discord

E4del — это RAT, написанный на Node.js и упакованный в Electron-приложение с действующей цифровой подписью, визуально имитирующей Discord. Выбор Electron закономерен: среди корпоративных пользователей Discord-клиент воспринимается как легитимный мессенджер, и его присутствие в списке процессов вызывает меньше подозрений, чем неизвестный исполняемый файл.

E4del поддерживает следующие возможности, по данным Gridinsoft:

  • выполнение произвольных команд оболочки — через постоянный или временный шелл;
  • захват экранных снимков;
  • потоковая передача рабочего стола по WebSocket;
  • загрузка и запуск дополнительных полезных нагрузок.

Управляющие команды, которые троян считывает из FTP-баннера, определяют его поведение: какой шелл открыть, какой адрес использовать для стриминга и так далее. Если FTP-сервер недоступен или баннер не содержит команды в ожидаемом формате, E4del продолжает работу в режиме ожидания.

PINHOLE: конфигурация с Pinterest и SurveyMonkey

PINHOLE применяет ещё более нестандартную логику получения конфигурации: C2-адрес он берёт из публичных записей на Pinterest и анкет SurveyMonkey. Обращение к этим легитимным платформам крайне редко попадает в блок-листы корпоративных файрволов, что делает PINHOLE устойчивым к классической сетевой блокировке.

Для обхода поведенческого анализа PINHOLE использует две техники низкого уровня:

  • Shellcode fluctuation — динамическое шифрование шеллкода в памяти между этапами выполнения, что затрудняет его обнаружение сканером памяти.
  • Early Bird APC injection — инъекция кода в легитимный процесс ApplicationFrameHost.exe ещё до его полного запуска, что позволяет обойти хуки антивируса, навешиваемые в момент старта процесса.

PINHOLE поддерживает не менее 14 команд, включая кражу сохранённых паролей из браузеров и установку дополнительных модулей. Исследователи подчёркивают, что E4del и PINHOLE действуют как отдельные кластеры с общим методом начальной доставки, но без явной оперативной связи между собой.

Что это значит для работы с файлами

Ключевой вектор заражения — ZIP-архив с ярлыком .lnk. Это практически стандартный инструментарий современных атак через вложения: ZIP снижает вероятность блокировки при передаче по почте, а .lnk позволяет выполнить произвольный код при двойном клике, хотя визуально выглядит как документ или папка. Ранее аналогичная схема встречалась в кампании Avalon/CrownX с ISO-образами и LNK-ярлыками.

Практические меры для снижения риска:

  • Не запускайте .lnk из архивов. Если ZIP-вложение от незнакомого отправителя содержит .lnk-файл (ярлык), не открывайте его. Легитимные документы распространяются в форматах .docx, .xlsx, .pdf.
  • Включите отображение расширений. По умолчанию Windows скрывает расширения файлов; ярлык .lnk может выглядеть как обычная папка или документ. Включите показ расширений в настройках Проводника («Показывать расширения для зарегистрированных типов файлов»).
  • Обновите антивирус. На момент публикации (28 августа 2026) образцы E4del и PINHOLE детектируются актуальными базами большинства антивирусных вендоров — убедитесь, что базы не устарели.
  • Ограничьте исходящий FTP. Если в вашей организации не используется FTP, заблокируйте исходящий TCP-трафик на порты 20/21 на уровне файрвола — это разрывает канал получения команд обоими троянами.

Полный список опасных расширений файлов — в карте опасных расширений Loadfile.

Источники

Читайте также