Хакерам понадобилось всего несколько строк приветственного текста FTP-сервера, чтобы превратить почти забытую особенность старого протокола в канал доставки вредоносных команд. Исследователи SOCRadar обнаружили действующую кампанию, где заражённый компьютер получает инструкции прямо из баннера, который сервер отправляет ещё до авторизации пользователя. Такая схема помогла распространить как минимум два ранее неизвестных трояна удалённого доступа, получивших названия E4del и PINHOLE.
FTP-баннер обычно содержит обычное приветствие, название сервера, версию программного обеспечения или предупреждение для пользователей. Ответ приходит сразу после подключения к порту 21, поэтому для чтения баннера даже не требуется входить на FTP-сервер. Авторы кампании воспользовались такой особенностью и поместили в приветствие команды, которые запускает вредоносный загрузчик.
Исследователи называют подобную схему Dead Drop Resolver, или DDR. Вредоносная программа не хранит адрес следующего сервера или нужную команду непосредственно внутри файла, а обращается к заранее известному внешнему ресурсу и получает дальнейшие инструкции оттуда. MITRE ATT&CK давно описывает DDR как отдельную технику управления вредоносными программами. Обычно преступники используют для подобных целей популярные веб-сервисы, например GitHub, социальные сети или облачные платформы. FTP-баннеры до сих пор практически не рассматривались в такой роли.
Первые образцы новой схемы в июле 2026 года заметила MalwareHunterTeam. SOCRadar затем провела поиск похожей инфраструктуры через FOFA и выяснила, что злоумышленники используют FTP-баннеры как минимум с начала июля. Новые серверы продолжали появляться в августе, поэтому на момент публикации исследования кампания оставалась активной. Связать инфраструктуру с известной группировкой пока не удалось.
Одна из исследованных цепочек начиналась с ZIP-архива, внутри которого находился вредоносный ярлык Windows в формате LNK. Исследователи предполагают, что архивы распространяли через фишинг. В замеченных приманках использовался испанский язык, а пользователю предлагали открыть файл под видом некоего ваучера. После запуска ярлык подключался к FTP-серверу, считывал команду из приветственного баннера и запускал дальнейшую цепочку через PowerShell, WebDAV и штатную утилиту rundll32.
Первая обнаруженная таким способом вредоносная программа получила название E4del. Троян написан на Node.js и работает внутри среды Electron. Авторы E4del использовали настоящий цифровой подписанный файл Discord.exe, но заменили содержимое пакета app.asar, где Electron-приложения хранят JavaScript-код и другие ресурсы. В результате Windows видит знакомый подписанный Discord.exe, хотя внутри среды Electron выполняется уже вредоносная логика.
E4del умеет запускать команды, создавать скрытую командную оболочку, делать снимки экрана, передавать изображение рабочего стола через WebSocket, загружать файлы и запускать дополнительные модули. После старта троян собирает сведения о компьютере, формирует идентификатор из MAC-адресов и модели процессора, а также проверяет наличие Windows Defender, CrowdStrike, Kaspersky, ESET, Avast, McAfee, Sophos и других средств защиты.
Разработчики предусмотрели и защиту от автоматического анализа. E4del получает имя пользователя через параметр командной строки и сравнивает его с именем текущей учётной записи Windows. При несовпадении троян завершает работу. Такой тест затрудняет запуск образца в песочнице, где исследовательская система не знает имя первоначальной жертвы. Сам Electron запускается без графического интерфейса, звука и аппаратного ускорения, поэтому пользователь не видит окно поддельного Discord.
Вторая ветка кампании выглядит значительно сложнее. Троян PINHOLE проходит через несколько этапов загрузки и использует сразу несколько методов сокрытия. Конфигурацию вредоносная программа хранит в альтернативных потоках данных NTFS внутри файлов desktop.ini, что позволяет спрятать информацию без создания заметных отдельных файлов.
FTP-баннер в случае PINHOLE нужен только в начале цепочки. После установки троян применяет ещё один уровень DDR и получает адрес управляющего сервера из обычных страниц Pinterest и вопросов SurveyMonkey. Трафик к настоящему C2 дополнительно проходит через Cloudflare Workers. Такая архитектура позволяет оператору менять инфраструктуру, не выпуская новый вариант вредоносной программы.
PINHOLE также использует Halo's Gate для обхода пользовательских перехватчиков EDR и внедряет финальную нагрузку в приостановленный процесс ApplicationFrameHost.exe при помощи техники Early Bird APC Injection. Ещё один механизм, shellcode fluctuation, держит расшифрованной и исполняемой только одну страницу памяти размером 4 КБ. Остальная часть нагрузки остаётся зашифрованной, поэтому обычный дамп памяти может не показать троян целиком.
После установки PINHOLE предоставляет оператору 14 типов команд. Среди возможностей присутствуют просмотр файлов и каталогов, загрузка и выгрузка данных, запуск программ, управление процессами, поиск файлов, создание снимков экрана и интерактивная работа через PowerShell. В коде также нашли функцию загрузки отдельного модуля для кражи сохранённых в браузерах данных, однако исследователи не смогли получить сам модуль и проверить его возможности.
Операторы PINHOLE даже создали отдельную панель статистики FTP-инфраструктуры. Интерфейс показывал число подключений, уникальные IP-адреса, заблокированные узлы и количество запусков скрипта. На момент исследования скрипт выполнился только 11 раз, поэтому SOCRadar предполагает, что кампания находилась на ранней стадии. Малое число запусков не позволяет оценить реальный масштаб заражений.
Главная находка исследователей связана не столько с двумя конкретными троянами, сколько с самим способом доставки команд. Многие средства мониторинга привыкли искать подозрительные данные внутри файлов, HTTP-запросов, DNS или популярных веб-сервисов, тогда как содержимое приветственного сообщения FTP-сервера может вообще не анализироваться. Баннер при таком сценарии превращается в небольшой удалённый контейнер, содержимое которого оператор способен менять без модификации первоначального вредоносного файла.
При этом FTP нельзя считать идеальным скрытым каналом. SOCRadar признаёт, что соединение обычного рабочего компьютера с неизвестным внешним FTP-сервером часто выглядит подозрительнее обращения к GitHub, YouTube или другой популярной платформе. Поэтому необычная техника может пройти мимо средств, которые не проверяют содержимое FTP-баннеров, но само сетевое соединение способно привлечь внимание службы безопасности. Исследователи рекомендуют отслеживать необычный исходящий FTP-трафик, особенно когда соединение создают ярлыки, PowerShell или другие процессы, которым работа с FTP обычно не требуется.
SOCRadar считает FTP-баннеры удобным примером более широкой тенденции. Создатели вредоносных программ всё чаще не строят всю инфраструктуру самостоятельно, а прячут отдельные элементы цепочки среди обычных протоколов и легитимных интернет-сервисов. В случае PINHOLE одна атака одновременно задействует FTP, Pinterest, SurveyMonkey и Cloudflare Workers. Защитным системам приходится анализировать уже не только репутацию домена или отдельный файл, а всю последовательность действий на компьютере и в сети.