Старый FTP — новый канал атак

В середине июля 2026 года эксперты по кибербезопасности зафиксировали нестандартную схему распространения вредоносного ПО, которая реанимирует давно забытый протокол FTP. Вместо того чтобы внедрять команды в исполняемые файлы или полагаться на популярные облачные репозитории, злоумышленники разместили управляющие инструкции прямо в приветственном баннере FTP-сервера — тексте, который сервер отправляет клиенту ещё до запроса логина и пароля. Эта техника, известная в рамках MITRE ATT&CK как Dead Drop Resolver (DDR), обычно использовалась через GitHub, Twitter или другие легитимные веб-площадки, но FTP в таком качестве ранее почти не встречался. Такой подход позволяет операторам изменять поведение вредоносной программы без обновления самого файла на заражённой машине — достаточно отредактировать текст баннера на сервере.

Первичное заражение происходит через фишинговые ZIP-архивы с LNK-ярлыками, замаскированными под ваучеры на испанском языке. После запуска ярлык устанавливает соединение с внешним FTP-сервером, извлекает команду из приветственного сообщения и передаёт её в PowerShell, а затем в легитимные системные утилиты WebDAV и rundll32. В результате исследователи выявили как минимум два ранее неизвестных трояна удалённого доступа: E4del и PINHOLE. Первый написан на Node.js, работает внутри подписанной среды Electron (маскируясь под Discord.exe) и собирает данные о системе, делает скриншоты, проверяет наличие антивирусов, а также завершает работу при несовпадении имени пользователя, чтобы затруднить анализ в песочницах.

Второй образец, PINHOLE, оказался значительно сложнее: он использует многоступенчатую загрузку и несколько уровней обфускации. Конфигурация хранится в альтернативных потоках данных NTFS внутри файлов desktop.ini, а для получения адреса настоящего C2 троян обращается к обычным страницам Pinterest и опросникам SurveyMonkey, при этом финальный трафик проксируется через Cloudflare Workers. Техника внедрения включает Early Bird APC Injection в приостановленный процесс ApplicationFrameHost.exe, а механизм shellcode fluctuation держит в расшифрованном виде только одну страницу памяти размером 4 КБ, что затрудняет дамп полного кода. После установки PINHOLE предоставляет оператору 14 команд — от работы с файлами и процессами до создания скриншотов и выполнения произвольных скриптов PowerShell.

Статистика, собранная по FTP-серверам кампании, показывает, что количество успешных активаций скрипта не превышает нескольких десятков, что может указывать на раннюю стадию тестирования или ограниченную целевую географию. Однако сам метод вызывает гораздо больше вопросов, чем масштаб текущей активности. Большинство современных систем мониторинга ориентированы на анализ HTTP-трафика, DNS-запросов и содержимого файлов, тогда как приветственные сообщения FTP-серверов часто игнорируются как технический «шум». Именно этот пробел и используют авторы кампании, превращая несколько строк текста в полноценный канал управления ботами.

И здесь возникает любопытный парадокс: атакующие сознательно выбирают протокол, который на большинстве современных рабочих станций давно выведен в разряд устаревших и редко используется в рутинных задачах. Да, FTP-подключение легче заметить на сетевом уровне, чем запрос к тому же GitHub или YouTube, но именно эта «незаметная заметность» и сбивает с толку — администраторы привыкли искать сложные угрозы в сложных местах, а не в приветственных строках протокола 1970-х годов. Теперь же компаниям приходится пересматривать свои политики мониторинга: обращать внимание не только на то, куда идёт трафик, но и на то, каким процессом он инициирован, и какой контекст этому сопутствует. Возврат к истокам, как показывает практика, может быть опаснее новомодных эксплойтов — просто потому, что о нём никто не помнит.

Этот сайт использует файлы Cookies.

Нажимая ПРИНЯТЬ или продолжая просмотр сайта, Вы разрешаете их использование. Подробнее

ПРИНЯТЬ