攻击者利用 FTP 服务器在连接开始时显示的欢迎消息,隐藏用于投递两种新的 Windows 远程访问恶意软件的恶意命令,即 E4del 和 PINHOLE。MalwareHunterTeam 在 2026 年 7 月出现的一次攻击中发现了这种方法,随后威胁情报平台 SOCRadar 扩大了调查范围,并确认该方法一直使用到 8 月。
FTP 欢迎消息是服务器在登录前发送给连接设备的一段文本。在此次活动中,命令被嵌入受感染系统接收到的初始响应中,使一个引导程序能够从远程服务器获取指令。这类似于将服务器用作死信解析器(Dead-Drop Resolver),但所使用的是 FTP 通道,而不是常见的 Web 服务。
感染如何开始?
根据 SOCRadar 的报告,这一攻击链始于一个 ZIP 文件,研究人员推测其初始传播途径是网络钓鱼。打开压缩包后,会启动一条依赖 .LNK 快捷方式文件的感染链,并沿两条不同路径安装 E4del 或 PINHOLE。在两条路径中,PowerShell 程序都从 FTP 服务器的欢迎消息中提取。
E4del 和 PINHOLE 的功能
E4del 基于 Node.js,嵌入经过数字签名的 Electron 应用中,并伪装成 Discord 应用。它支持通过临时或持久 Shell 会话执行命令、截取屏幕、通过 WebSockets 传输桌面画面,以及下载并运行其他载荷。研究人员还提到一个名为 crypto32.node 的 Node.js 模块,该模块试图提升权限,但他们未能获取它以进行分析。
PINHOLE 则从 Pinterest 帖子和 SurveyMonkey 调查问题中提取命令与控制连接设置。这种方法使其能够灵活更换来源,并增加了被封锁的难度。该程序使用一种称为嵌入式 Shellcode 波动(Shellcode Fluctuation)的技术,每次仅在内存中保留大小为 4 KB 的载荷部分,然后通过 Early Bird APC Injection 技术,将最终程序集注入名为 ApplicationFrameHost.exe 的挂起进程中。
PINHOLE 支持 14 个命令,包括列出文件、上传和下载文件、执行命令、管理进程、截取屏幕,以及部署用于窃取浏览器中保存的凭据的模块。截至分析时,该程序仅记录了 11 次执行事件,这表明该活动仍处于早期阶段。
这种方法为何重要?
利用 FTP 消息传递命令是一种不常见的替代方式,但它未必比依赖 X、GitHub 和 YouTube 等 Web 服务更隐蔽。与未知 FTP 服务器的通信可能更容易被防御团队发现,尤其是在其不符合网络内部通常的使用模式时。研究人员认为,这种方法可以适配 ClickFix 类型的社会工程活动。
SOCRadar 表示,使用 FOFA 进行搜索显示,该技术自 2026 年 7 月初起就已被武器化,并在 8 月出现了新的基础设施。其报告包含可用于识别恶意服务器和网络内受感染设备的妥协指标。