Cảnh báo: E4del và PINHOLE RAT sử dụng FTP Banner làm ‘Dead Drop’ để phát tán mã độc
Các nhà nghiên cứu an ninh mạng vừa phát hiện một chiến dịch tấn công mới lợi dụng FTP banner để truyền tải lệnh điều khiển cho hai loại mã độc RAT mới là E4del và...
- Giọng nữ Bắc
Các chuyên gia an ninh mạng vừa cảnh báo về một chiến dịch tấn công mới đầy sáng tạo, trong đó tin tặc sử dụng FTP banner làm Dead Drop Resolvers (DDRs) để phát tán hai loại Remote Access Trojan (RAT) mới có tên là E4del và PINHOLE.
Thông thường, các tác nhân đe dọa thường lạm dụng các dịch vụ hợp pháp để ẩn mình trong lưu lượng mạng. Tuy nhiên, đây là lần đầu tiên kỹ thuật sử dụng FTP banner—thông điệp chào mừng hoặc chuỗi văn bản mà server FTP gửi cho client khi kết nối—được ghi nhận trong thực tế để làm nơi chứa lệnh cho mã độc.
Phương thức tấn công của E4del
Trong một kịch bản tấn công, kẻ xấu sử dụng các tệp tin LNK (Windows Shortcut) giả mạo thông báo nhận voucher để lừa người dùng. Khi được thực thi, tệp này sẽ truy xuất lệnh từ FTP banner, sau đó kết nối với server WebDAV để tải về và chạy một DLL thông qua rundll32.exe.
E4del là một RAT dựa trên Node.js, được ngụy trang dưới dạng một ứng dụng Electron có chữ ký số giả mạo Discord. Mã độc này sở hữu các tính năng như né tránh phòng thủ, duy trì sự hiện diện (persistence), thu thập thông tin hệ thống và giao tiếp C2 được mã hóa. Đáng chú ý, E4del sử dụng cơ chế beaconing linh hoạt với ba trạng thái (Active, Semi-Active, Inactive) dựa trên thời gian phản hồi để tránh bị phát hiện bởi các hệ thống giám sát lưu lượng mạng.
Sự tinh vi của PINHOLE RAT
Khác với E4del, PINHOLE được đánh giá là phức tạp hơn. Nó sử dụng các nền tảng có độ uy tín cao như Pinterest và SurveyMonkey làm DDR để lấy thông tin server C2, đồng thời proxy lưu lượng qua Cloudflare Workers. PINHOLE sử dụng kỹ thuật Halo’s Gate để bypass phần mềm bảo mật và thực hiện Early Bird APC Injection để chèn mã độc vào các tiến trình hợp pháp đang bị treo.
Sau sáu lớp giải nén, mã độc cuối cùng sẽ thực thi các chức năng RAT như: liệt kê tệp tin, đánh cắp dữ liệu, chụp ảnh màn hình, thực thi lệnh PowerShell và tải xuống các module bổ sung (bao gồm cả trình đánh cắp dữ liệu trình duyệt). Kẻ tấn công thậm chí còn duy trì một bảng điều khiển “FTP Stats Panel” để theo dõi hiệu quả của chiến dịch theo thời gian thực.
Dù kỹ thuật sử dụng FTP banner có thể dễ dàng bị các hệ thống bảo mật gắn cờ là bất thường, nhưng đây vẫn là một bước tiến đáng lưu ý trong cách thức vận hành của các nhóm tội phạm mạng. Các chuyên gia khuyến cáo người dùng cần cảnh giác với các tệp tin lạ và các kết nối FTP không xác định trong môi trường doanh nghiệp.
Nguồn tham khảo: The Hacker News
No Comment! Be the first one.