Los atacantes explotan los mensajes de bienvenida que muestran los servidores FTP al iniciar la conexión para ocultar comandos maliciosos utilizados para entregar dos nuevos programas de acceso remoto en Windows: E4del y PINHOLE. MalwareHunterTeam detectó la técnica durante un ataque observado en julio de 2026, antes de que la plataforma de inteligencia de amenazas SOCRadar ampliara la investigación y confirmara que su uso continuó hasta agosto.
Un mensaje de bienvenida FTP es un texto que el servidor envía al dispositivo conectado antes del inicio de sesión. En esta campaña, los comandos se incluyen en la respuesta inicial que recibe el sistema comprometido, de modo que un programa preparatorio los utiliza para obtener instrucciones de un servidor remoto. Esto se asemeja al uso del servidor como un resolutor de depósito muerto (Dead-Drop Resolver), pero mediante un canal FTP en lugar de los servicios web habituales.
¿Cómo comienza la infección?
Según el informe de SOCRadar, la cadena comienza con un archivo ZIP, y los investigadores creen que el acceso inicial se produce mediante phishing. Abrir el archivo activa una cadena de infección basada en archivos de acceso directo .LNK y sigue dos rutas diferentes para instalar E4del o PINHOLE. En ambas rutas, se extrae un programa de PowerShell de los mensajes de bienvenida de servidores FTP.
Capacidades de E4del y PINHOLE
E4del está construido sobre Node.js dentro de una aplicación Electron firmada digitalmente que se disfraza de aplicación de Discord. Admite la ejecución de comandos mediante sesiones de Shell temporales o persistentes, la captura de pantallas y la transmisión del escritorio mediante WebSockets, además de descargar y ejecutar otras cargas útiles. Los investigadores también señalaron un módulo de Node.js llamado crypto32.node que intenta elevar privilegios, pero no pudieron obtenerlo para analizarlo.
Por su parte, PINHOLE extrae la configuración de conexión y control de publicaciones de Pinterest y preguntas de encuestas de SurveyMonkey. Este método le proporciona flexibilidad para cambiar sus fuentes y dificulta más su interrupción. El programa utiliza una técnica conocida como fluctuación del shellcode (Shellcode Fluctuation), por lo que conserva en la memoria únicamente una sección de 4 kilobytes de la carga útil cada vez y luego inyecta el ensamblado final en un proceso suspendido llamado ApplicationFrameHost.exe mediante la técnica Early Bird APC Injection.
PINHOLE admite catorce comandos, incluidos enumerar archivos, cargarlos y descargarlos, ejecutar comandos, administrar procesos, capturar la pantalla y desplegar un módulo para robar las credenciales guardadas en los navegadores. Hasta el momento del análisis, el programa había registrado solo 11 eventos de ejecución, lo que indica que la campaña se encontraba en una fase temprana.
¿Por qué es importante esta técnica?
El uso de mensajes FTP representa una alternativa inusual para transmitir comandos, pero no necesariamente es más sigiloso que depender de servicios web como X, GitHub y YouTube. Las conexiones con servidores FTP desconocidos pueden resultar más evidentes para los equipos de defensa, especialmente cuando no coinciden con el patrón de uso habitual dentro de la red. Los investigadores consideran que la técnica puede adaptarse a campañas de ingeniería social del tipo ClickFix.
SOCRadar afirmó que la búsqueda mediante FOFA mostró que la técnica fue armada desde principios de julio de 2026, con la aparición de nueva infraestructura en agosto. Su informe incluye indicadores de compromiso que pueden utilizarse para identificar los servidores maliciosos y los dispositivos infectados dentro de las redes.