Onderzoekers ontdekken malware die commando's verstopt in FTP-welkomstberichten

SOCRadar beschrijft een nieuwe campagne waarbij twee onbekende RATs, E4del en PINHOLE, hun commando's ophalen uit FTP-banners in plaats van reguliere C2-servers.

Beveiligingsonderzoekers van SOCRadar hebben een malwarecampagne blootgelegd die op een ongebruikelijke manier communiceert met besmette machines: via het welkomstbericht van een FTP-server. Twee tot nu toe onbekende remote access trojans, E4del en PINHOLE, gebruiken deze zogeheten dead drop resolver-techniek om commando’s op te halen zonder verdachte C2-infrastructuur te hoeven aanspreken. Volgens SOCRadar is dit de eerste keer dat de methode in het wild wordt waargenomen.

Het principe is simpel maar effectief: een geïnfecteerde machine maakt verbinding met een FTP-server en leest gewoon de banner die elke server standaard teruggeeft bij het opzetten van een sessie. “Malware stagers kunnen commando’s rechtstreeks uit de protocolrespons ophalen,” aldus de onderzoekers. Omdat het om regulier FTP-verkeer gaat, valt dit nauwelijks op tussen normale netwerkactiviteit.

E4del is een op Node.js gebaseerde RAT die verstopt zit in een digitaal ondertekende Electron-applicatie die zich voordoet als Discord. De malware kent drie beacon-standen met wisselende intervallen — van 200 milliseconden tot 2 seconden in actieve modus, oplopend tot 5 tot 9 seconden in rust — en haalt haar instructies op van een server op het adres 157.254.194[.]31. Eenmaal actief kan de trojan een reverse shell openen, screenshots maken, het bureaublad live streamen en extra payloads downloaden, met versleutelde communicatie naar de C2.

PINHOLE is geavanceerder: de malware ondersteunt 14 verschillende commando’s, is verpakt in zes lagen om detectie te bemoeilijken en gebruikt evasietechnieken als Halo’s Gate en Early Bird APC Injection om antivirussoftware te omzeilen. Naast de FTP-banner communiceert PINHOLE ook via gewone HTTP-verzoeken en bevat de malware een module om browsergegevens te stelen. Onderzoekers troffen een bijbehorend statistiekenpaneel aan met slechts elf geregistreerde infecties, wat erop wijst dat de campagne nog klein en gericht is.

De aanvallers lokken slachtoffers met Spaanstalige phishingberichten over het claimen van vouchers, mogelijk gelinkt aan bredere ClickFake-campagnes. Specifieke CVE’s zijn niet aan de orde: het gaat om een aanvalstechniek, niet om een softwarelek.

Voor Nederlandse organisaties is de les vooral dat detectie op basis van “bekende kwaadaardige domeinen” tekortschiet zodra aanvallers legitieme protocollen als draagvlak gebruiken. Monitoring van uitgaand FTP-verkeer naar onbekende externe servers, ook als dat verkeer op het oog onschuldig is, en alertheid bij vermomde Electron-apps zijn simpele stappen die dit soort sluipverkeer eerder aan het licht brengen.

Bron: The Hacker News

Beveiligingscontent geverifieerd door Fortivox SecurityNederlandse cybersecurity-specialist voor het MKB — fortivoxsecurity.nl

Blijf op de hoogte

Meld je aan voor de nieuwsbrief: spoedalerts bij kritieke dreigingen en een wekelijks overzicht. Geen mail achterlaten? Volg ons dan via RSS.