Saldırganlar, bağlantı başlatıldığında FTP sunucularının görüntülediği karşılama mesajlarından yararlanarak Windows sistemlerinde uzaktan erişim sağlayan iki yeni kötü amaçlı yazılımı ( E4del ve PINHOLE) teslim etmek için kullanılan kötü amaçlı komutları gizliyor. MalwareHunterTeam bu yöntemi Temmuz 2026’da ortaya çıkan bir saldırı sırasında tespit etti. Ardından tehdit istihbaratı platformu SOCRadar araştırmayı genişletti ve yöntemin Ağustos ayına kadar kullanılmaya devam ettiğini doğruladı.
FTP karşılama mesajı, sunucunun oturum açmadan önce bağlı cihaza gönderdiği metindir. Bu kampanyada komutlar, ele geçirilmiş sistemin aldığı ilk yanıtın içine yerleştiriliyor. Böylece bir öncü program, uzak bir sunucudan talimatlar almak için bu komutları kullanıyor. Bu durum, sunucunun yaygın web hizmetleri yerine FTP kanalı üzerinden bir ölü posta çözümleyicisi (Dead-Drop Resolver) olarak kullanılmasına benziyor.
Bulaşma nasıl başlıyor?
SOCRadar raporuna göre zincir bir ZIP dosyasıyla başlıyor ve araştırmacılar ilk erişimin kimlik avı yoluyla sağlandığını düşünüyor. Arşivin açılması, .LNK kısayol dosyalarına dayanan bir bulaşma zincirini çalıştırıyor ve E4del veya PINHOLE’u yüklemek için iki farklı yol izliyor. Her iki yolda da PowerShell programı FTP sunucularının karşılama mesajlarından çıkarılıyor.
E4del ve PINHOLE’un yetenekleri
E4del, Electron uygulaması içinde Node.js kullanılarak oluşturulmuş, dijital olarak imzalanmış ve Discord uygulaması kılığına giriyor. Geçici veya kalıcı Shell oturumları üzerinden komut çalıştırmayı, ekran görüntüsü almayı ve WebSockets üzerinden masaüstü akışı sağlamayı; ayrıca başka yükleri indirmeyi ve çalıştırmayı destekliyor. Araştırmacılar ayrıca ayrıcalıkları yükseltmeye çalışan crypto32.node adlı bir Node.js modülüne dikkat çekti, ancak modülü analiz etmek üzere elde edemediler.
PINHOLE ise bağlantı ve kontrol yapılandırmalarını Pinterest gönderilerinden ve SurveyMonkey anket sorularından çıkarıyor. Bu yöntem, kaynaklarını değiştirme esnekliği ve devre dışı bırakılmasının daha zor olması gibi avantajlar sağlıyor. Program, Gömülü Kod Dalgalanması (Shellcode Fluctuation) olarak bilinen bir teknik kullanıyor. Bu nedenle yükün yalnızca 4 kilobaytlık bir bölümünü her seferinde bellekte tutuyor, ardından nihai derlemeyi Early Bird APC Injection tekniğiyle ApplicationFrameHost.exe adlı askıya alınmış bir sürecin içine enjekte ediyor.
PINHOLE; dosyaları listeleme, dosya yükleme ve indirme, komut çalıştırma, süreçleri yönetme, ekran görüntüsü alma ve tarayıcılarda kayıtlı kimlik bilgilerini çalmak için bir modül dağıtma dahil 14 komutu destekliyor. Analiz sırasında program yalnızca 11 çalıştırma olayı kaydetmişti; bu da kampanyanın erken bir aşamada olduğunu gösteriyor.
Bu yöntem neden önemli?
Komutları aktarmak için FTP mesajlarının kullanılması alışılmadık bir alternatif oluşturuyor, ancak X, GitHub ve YouTube gibi web hizmetlerine dayanmaktan mutlaka daha gizli değil. Bilinmeyen FTP sunucularıyla yapılan iletişimler, özellikle ağ içindeki olağan kullanım düzeniyle uyuşmadığında savunma ekipleri tarafından daha kolay fark edilebilir. Araştırmacılar, yöntemin ClickFix türü sosyal mühendislik kampanyalarına uyarlanabileceğini düşünüyor.
SOCRadar, FOFA kullanılarak yapılan araştırmanın tekniğin Temmuz 2026’nın başından beri silahlandırıldığını ve Ağustos ayında yeni bir altyapının ortaya çıktığını gösterdiğini belirtti. Rapor, ağlardaki kötü amaçlı sunucuları ve virüs bulaşmış cihazları tespit etmek için kullanılabilecek güvenlik ihlali göstergelerini içeriyor.