يستغل مهاجمون رسائل الترحيب التي تعرضها خوادم FTP عند بدء الاتصال لإخفاء أوامر خبيثة تُستخدم لتسليم برمجيتين جديدتين للوصول عن بُعد على نظام Windows، هما E4del وPINHOLE. ورصدت MalwareHunterTeam الأسلوب خلال هجوم ظهر في يوليو 2026، قبل أن توسع منصة استخبارات التهديدات SOCRadar البحث وتؤكد استمرار استخدامه حتى أغسطس.
رسالة ترحيب FTP هي نص يرسله الخادم إلى الجهاز المتصل قبل تسجيل الدخول. وفي هذه الحملة، تُضمَّن الأوامر داخل الاستجابة الأولية التي يتلقاها النظام المخترق، بحيث يستخدمها برنامج تمهيدي لجلب تعليمات من خادم بعيد. ويشبه ذلك توظيف الخادم كـمحلل إسقاط ميت (Dead-Drop Resolver)، لكن عبر قناة FTP بدلاً من خدمات الويب الشائعة.
كيف تبدأ العدوى؟
بحسب تقرير SOCRadar، تبدأ السلسلة بملف ZIP، ويرجح الباحثون أن وصوله الأولي يتم عبر التصيد الاحتيالي. يؤدي فتح الأرشيف إلى تشغيل سلسلة عدوى تعتمد على ملفات الاختصار .LNK، وتسلك مسارين مختلفين لتثبيت E4del أو PINHOLE. وفي كلا المسارين، يُستخرج برنامج PowerShell من رسائل ترحيب خوادم FTP.
قدرات E4del وPINHOLE
يأتي E4del مبنياً على Node.js داخل تطبيق Electron موقّع رقمياً ويتنكر في هيئة تطبيق Discord. ويدعم تشغيل الأوامر عبر جلسات Shell مؤقتة أو مستمرة، والتقاط لقطات الشاشة، وبث سطح المكتب عبر WebSockets، إضافة إلى تنزيل حمولات أخرى وتشغيلها. كما أشار الباحثون إلى وحدة Node.js باسم crypto32.node تحاول رفع الامتيازات، لكنهم لم يتمكنوا من الحصول عليها لتحليلها.
أما PINHOLE فيستخرج إعدادات الاتصال والتحكم من منشورات Pinterest وأسئلة استطلاعات SurveyMonkey. وتمنحه هذه الطريقة مرونة في تغيير مصادره وصعوبة أكبر في تعطيلها. ويستخدم البرنامج أسلوباً يعرف بتذبذب الشيفرة المضمنة (Shellcode Fluctuation)، فلا يحتفظ في الذاكرة إلا بقسم حجمه 4 كيلوبايت من الحمولة في كل مرة، ثم يحقن التجميعة النهائية داخل عملية معلقة باسم ApplicationFrameHost.exe عبر تقنية Early Bird APC Injection.
يدعم PINHOLE أربعة عشر أمراً، تشمل حصر الملفات، ورفعها وتنزيلها، وتنفيذ الأوامر، وإدارة العمليات، والتقاط الشاشة، ونشر وحدة لسرقة بيانات الاعتماد المحفوظة في المتصفحات. وحتى وقت التحليل، سجل البرنامج 11 حدث تنفيذ فقط، ما يشير إلى أن الحملة كانت في مرحلة مبكرة.
لماذا يهم هذا الأسلوب؟
يمثل استخدام رسائل FTP بديلاً غير معتاد لتمرير الأوامر، لكنه ليس بالضرورة أكثر تخفياً من الاعتماد على خدمات الويب مثل X وGitHub وYouTube. فالاتصالات مع خوادم FTP غير المعروفة قد تكون أوضح لفرق الدفاع، خصوصاً عندما لا تتوافق مع نمط الاستخدام المعتاد داخل الشبكة. ويرى الباحثون أن الأسلوب قابل للتكييف مع حملات الهندسة الاجتماعية من نوع ClickFix.
قالت SOCRadar إن البحث باستخدام FOFA أظهر أن التقنية جرى تسليحها منذ أوائل يوليو 2026، مع ظهور بنية تحتية جديدة في أغسطس. ويتضمن تقريرها مؤشرات اختراق يمكن استخدامها للتعرف إلى الخوادم الخبيثة والأجهزة المصابة داخل الشبكات.