Hackers misbruiken FTP-serverbanners om Windows-systemen met nieuwe malware te infecteren. De campagne loopt sinds begin juli en was in augustus nog actief. Onderzoekers zagen daarbij nieuwe infrastructuur verschijnen voor de verspreiding van de remote access trojans E4del en PINHOLE.
De aanvalsmethode werd in juli voor het eerst opgemerkt door MalwareHunterTeam, meldt BleepingComputer. Onderzoekers van SOCRadar gingen vervolgens op zoek naar vergelijkbare infrastructuur en concludeerden dat de techniek sinds begin juli wordt gebruikt. Ook in augustus werden nog nieuwe servers gevonden die bij de campagne betrokken waren.
Opvallend is vooral de manier waarop aanvallers hun instructies doorgeven. Daarvoor gebruiken ze de banner die een FTP-server toont zodra een systeem verbinding maakt. Zo’n banner is normaal gesproken niet meer dan een welkomstmelding die verschijnt voordat een gebruiker inlogt. De aanvallers verstoppen er echter opdrachten in die door malware op het getroffen systeem worden uitgelezen.
Infectie begint waarschijnlijk met phishing
Volgens SOCRadar begint de aanval met een ZIP-bestand met daarin een kwaadaardig Windows-snelkoppelingsbestand (.LNK). De onderzoekers vermoeden dat slachtoffers dit bestand via phishing ontvangen.
Na uitvoering haalt de infectieketen via een FTP-verbinding instructies op uit de serverbanner. Die leiden tot een PowerShell-script waarmee uiteindelijk een van twee verschillende remote access trojans wordt geïnstalleerd.
De eerste, E4del, is ontwikkeld met Node.js en verpakt in een digitaal ondertekende Electron-applicatie die zich voordoet als Discord. Eenmaal actief kan de RAT onder meer commando’s uitvoeren, screenshots maken en het bureaublad via WebSockets streamen. Ook kan E4del aanvullende malware downloaden en starten.
De onderzoekers vonden daarnaast verwijzingen naar een Node.js-module genaamd crypto32.node, die bedoeld lijkt om hogere toegangsrechten op het systeem te verkrijgen. SOCRadar kon die module niet bemachtigen en daardoor niet verder analyseren.
PINHOLE haalt configuratie elders op
De tweede malwarefamilie, PINHOLE, gebruikt nog een andere methode om contact met zijn beheerders te onderhouden. De RAT haalt informatie over zijn command-and-controlinfrastructuur uit Pinterest-pins en vragen in SurveyMonkey-enquêtes. Aanvallers kunnen daarmee hun infrastructuur aanpassen zonder rechtstreeks nieuwe configuratie naar geïnfecteerde systemen te hoeven sturen.
PINHOLE probeert tegelijkertijd zijn aanwezigheid in het geheugen te beperken. Volgens SOCRadar bevindt steeds slechts een segment van 4 KB van de payload zich in het geheugen. Uiteindelijk wordt de malware geïnjecteerd in een gepauzeerd ApplicationFrameHost.exe-proces met behulp van Early Bird APC-injectie.
De RAT kent veertien opdrachten. Aanvallers kunnen daarmee onder meer bestanden bekijken, uploaden en downloaden, processen beheren, commando’s uitvoeren en screenshots maken. Daarnaast kan een aparte module browsergegevens en opgeslagen inloggegevens buitmaken.
Bij de analyse telde SOCRadar slechts elf uitvoeringen van het PINHOLE-script. Dat kan erop wijzen dat deze malware nog maar op beperkte schaal wordt ingezet of dat de campagne zich nog in een vroege fase bevindt.
FTP-verkeer kan verdedigers helpen
Het gebruik van FTP-banners als dead-drop resolver wijkt af van de diensten die aanvallers hiervoor doorgaans inzetten. Platforms als GitHub, YouTube en X zijn aantrekkelijk omdat kwaadaardig verkeer daar gemakkelijk kan verdwijnen tussen grote hoeveelheden legitiem verkeer.
FTP heeft dat voordeel minder. Een verbinding vanaf een werkstation met een onbekende externe FTP-server kan in bedrijfsnetwerken juist sneller de aandacht trekken. De nieuwe techniek is daardoor ongebruikelijk, maar volgens SOCRadar niet noodzakelijk moeilijker te detecteren.
De onderzoekers waarschuwen wel dat het concept eenvoudig voor andere aanvallen kan worden gebruikt. Zo zou dezelfde methode volgens hen kunnen worden toegepast bij ClickFix-campagnes, waarbij slachtoffers via misleidende instructies zelf kwaadaardige opdrachten op hun computer uitvoeren.
SOCRadar heeft indicators of compromise gepubliceerd waarmee organisaties kunnen zoeken naar zowel de gebruikte infrastructuur als systemen die mogelijk door E4del of PINHOLE zijn geïnfecteerd.