Новые трояны скрываются в приветственных сообщениях FTP-серверов
Исследователи SOCRadar обнаружили новую тактику кибератак, где злоумышленники прячут команды для загрузки вредоносного ПО в приветственных сообщениях FTP-серверов. Специально подготовленные Windows-ярлыки автоматически считывают этот текст и передают инструкции PowerShell, запуская многоэтапную инфекцию.
Эта методика получила название «Dead Drop Resolver». В отличие от стандартных атак, сам визит на FTP-сервер заражения не вызывает — исходной точкой обычно становятся фишинговые письма с ZIP-архивами. Внутри них находятся модифицированные файлы ярлыков (LNK), которые инициируют подключение и извлекают скрытые команды.
В ходе расследования были выявлены два ранее неизвестных удалённых доступа к заражённым компьютерам (RAT): E4del и PINHOLE. Первый маскируется под легитимный клиент Discord, используя платформу Electron для выполнения команд в скрытой консоли, а второй использует сложные схемы обхода защиты.
Второй образец, PINHOLE, загружает вредоносный код как фальшивый сертификат и удаляет следы после исполнения. Для поиска своего контрольного сервера он парсит данные из постов Pinterest и опросов SurveyMonkey, а трафик перенаправляет через Cloudflare Workers, чтобы скрыть активность от систем безопасности.