网络安全

攻击者利用 FTP 服务器欢迎消息向 Windows 分发两种恶意软件

研究人员发现一场利用 FTP 服务器欢迎消息隐藏命令的活动,这些命令会投递 E4del 和 PINHOLE 两种远程访问木马。感染通常始于钓鱼消息和包含 LNK 快捷方式文件的 ZIP 文件,而 SOCRadar 报告提供了妥协指标,以帮助发现相关基础设施和受感染设备。

2026-08-21
1 分钟阅读
10 浏览量
فريق تحرير certi.news
攻击者利用 FTP 服务器欢迎消息向 Windows 分发两种恶意软件

攻击者利用 FTP 服务器在连接开始时显示的欢迎消息,隐藏用于投递两种新的 Windows 远程访问恶意软件的恶意命令,即 E4delPINHOLE。MalwareHunterTeam 在 2026 年 7 月出现的一次攻击中发现了这种方法,随后威胁情报平台 SOCRadar 扩大了调查范围,并确认该方法一直使用到 8 月。

FTP 欢迎消息是服务器在登录前发送给连接设备的一段文本。在此次活动中,命令被嵌入受感染系统接收到的初始响应中,使一个引导程序能够从远程服务器获取指令。这类似于将服务器用作死信解析器(Dead-Drop Resolver),但所使用的是 FTP 通道,而不是常见的 Web 服务。

感染如何开始?

根据 SOCRadar 的报告,这一攻击链始于一个 ZIP 文件,研究人员推测其初始传播途径是网络钓鱼。打开压缩包后,会启动一条依赖 .LNK 快捷方式文件的感染链,并沿两条不同路径安装 E4del 或 PINHOLE。在两条路径中,PowerShell 程序都从 FTP 服务器的欢迎消息中提取。

E4del 和 PINHOLE 的功能

E4del 基于 Node.js,嵌入经过数字签名的 Electron 应用中,并伪装成 Discord 应用。它支持通过临时或持久 Shell 会话执行命令、截取屏幕、通过 WebSockets 传输桌面画面,以及下载并运行其他载荷。研究人员还提到一个名为 crypto32.node 的 Node.js 模块,该模块试图提升权限,但他们未能获取它以进行分析。

PINHOLE 则从 Pinterest 帖子和 SurveyMonkey 调查问题中提取命令与控制连接设置。这种方法使其能够灵活更换来源,并增加了被封锁的难度。该程序使用一种称为嵌入式 Shellcode 波动(Shellcode Fluctuation)的技术,每次仅在内存中保留大小为 4 KB 的载荷部分,然后通过 Early Bird APC Injection 技术,将最终程序集注入名为 ApplicationFrameHost.exe 的挂起进程中。

PINHOLE 支持 14 个命令,包括列出文件、上传和下载文件、执行命令、管理进程、截取屏幕,以及部署用于窃取浏览器中保存的凭据的模块。截至分析时,该程序仅记录了 11 次执行事件,这表明该活动仍处于早期阶段。

这种方法为何重要?

利用 FTP 消息传递命令是一种不常见的替代方式,但它未必比依赖 X、GitHub 和 YouTube 等 Web 服务更隐蔽。与未知 FTP 服务器的通信可能更容易被防御团队发现,尤其是在其不符合网络内部通常的使用模式时。研究人员认为,这种方法可以适配 ClickFix 类型的社会工程活动。

SOCRadar 表示,使用 FOFA 进行搜索显示,该技术自 2026 年 7 月初起就已被武器化,并在 8 月出现了新的基础设施。其报告包含可用于识别恶意服务器和网络内受感染设备的妥协指标。

新闻来源
BleepingComputer
查看原始来源 ↗
ف
作者

فريق تحرير certi.news

同一分类

你可能还喜欢

查看所有新闻