E4del і PINHOLE ховають команди в банерах FTP

E4del і PINHOLE використовують банери FTP-серверів для доставки шкідливого ПЗ Windows. Ознаки закріплення та дії після запуску ярлика.

FTP-банер перетворюється на команди E4del і PINHOLE для комп’ютера Windows

Два нові трояни віддаленого доступу для Windows, E4del і PINHOLE, використовують незвичний спосіб доставки: команди, приховані у вітальному банері FTP-сервера. Спостережені ланцюжки починаються із ZIP-архіву, що містить замаскований ярлик Windows. Саме отримання архіву ще не означає зараження, але запуск ярлика може активувати PowerShell, завантажити наступні етапи та відкрити зловмисникам віддалені команди, знімки екрана, викрадення файлів і додаткові модулі.

За даними SOCRadar Threat Research Unit, цю техніку використовують із початку липня 2026 року, а нову інфраструктуру спостерігали й у серпні. Дослідники вважають E4del і PINHOLE окремими кластерами зі спільним способом доставки через FTP-банери. Вони не приписують ці кластери відомому угрупованню, а початковий фішинговий шлях залишається оцінкою, а не повністю відтвореною кампанією.

Як вітання FTP перетворюється на команду

Зазвичай FTP-сервер надсилає коротке вітання ще до автентифікації. У цих атаках ярлик підключається до контрольованого зловмисниками сервера й сприймає вітальний банер як джерело команди. Наступна інструкція не зберігається у вихідному файлі, тому оператор може змінити її без створення нової приманки.

  1. Користувач отримує ZIP-архів, імовірно через фішинг. У досліджених іспаномовних приманках використовували назви, схожі на документи.
  2. Архів містить ярлик .lnk, замаскований під PDF або інший очікуваний документ.
  3. Запуск ярлика активує ланцюжок, який читає FTP-банер і передає отриману інструкцію системним інструментам Windows, зокрема PowerShell.
  4. Команда завантажує та запускає ланцюжок E4del або PINHOLE.
  5. Встановлений RAT закріплюється в системі, звертається до командного сервера та чекає на завдання оператора.
Ланцюжок E4del від FTP-банерів до зміненого app.asar і Discord.exe за даними SOCRadar
SOCRadar простежила E4del через два FTP-банери, змінений пакет Electron app.asar і підписаний основний файл Discord.

Техніка незвична, але не невидима. Вихідне FTP-з’єднання з робочої станції, якій не потрібен FTP, є корисним сигналом — особливо якщо далі запускаються PowerShell, rundll32.exe, розпакування архіву або новий виконуваний файл у профілі користувача.

E4del ховається за підписаним Discord.exe

E4del — це RAT на Node.js, упакований в Electron-застосунок. У комплекті є справжньо підписаний Discord.exe, але логіку застосунку у resources\app.asar замінено. Тому дійсний підпис основного виконуваного файла не підтверджує безпечність усієї папки й не доводить, що Electron-застосунок справжній.

Після запуску з очікуваним аргументом імені користувача E4del працює без видимого вікна та використовує налаштування автозапуску Electron для закріплення. Він збирає відбиток системи, перевіряє встановлені засоби захисту й обмінюється даними через зашифровані HTTP-запити. Команди підтримують інтерактивну оболонку, знімки екрана, трансляцію робочого столу, завантаження файлів і запуск додаткових пакетів. SOCRadar також знайшла код для завантаження %LOCALAPPDATA%\discord\resources\crypto32.node з метою підвищення привілеїв, але дослідники не змогли отримати цей модуль для прямого аналізу.

PINHOLE шукає C2 через довірені вебсервіси

PINHOLE має довший багатоступеневий ланцюжок. Його перший етап копіює себе до папки з випадковою назвою під %LOCALAPPDATA%\Packages і створює значення Load у HKCU\Software\Microsoft\Windows NT\CurrentVersion\Windows. Дані збірки та конфігурацію командного сервера він зберігає в альтернативних потоках даних файлів desktop.ini у папках Downloads і Documents.

Замість однієї адреси командного сервера в самому файлі PINHOLE може отримувати її з пінів Pinterest або запитань SurveyMonkey та проксіювати трафік через Cloudflare Worker. Фінальний RAT інжектується у призупинений процес ApplicationFrameHost.exe. Документований набір команд включає пошук файлів, завантаження в обидва боки, керування процесами, знімки екрана, доступ до PowerShell і модуль викрадення облікових даних браузера. Сам модуль викрадача був недоступний під час аналізу, тому цю можливість підтверджено шляхом команди, а не відновленим навантаженням.

Чи була компрометація? Орієнтуйтеся на запуск

  • Ви лише отримали лист або ZIP: не відкривайте вкладення. Збережіть його, якщо воно потрібне службі безпеки, а потім видаліть повідомлення через звичну процедуру скарги.
  • Ви відкрили ZIP, але не запускали ярлик: ризик нижчий. Переконайтеся, що не запускався файл .lnk, сценарій чи виконуваний файл, а потім перевірте архів і папку Downloads.
  • Ви запустили ярлик: вважайте комп’ютер потенційно скомпрометованим, навіть якщо вікно не з’явилося. Ізолюйте його від мережі та починайте реагування.
  • З’явився дивний процес Discord/Electron: перевірте всю папку, файл app.asar, автозапуск, батьківський процес і мережеві з’єднання. Не довіряйте процесу лише через підпис Discord.exe.
  • У браузері були паролі, сесії або чутливі файли: після запуску вважайте компрометацію облікових записів можливою. Відновлюйте доступ із чистого пристрою.

Що робити після запуску ярлика

  1. Від’єднайте комп’ютер від мережі. Вимкніть Wi-Fi або витягніть Ethernet-кабель. Не продовжуйте перегляд сайтів, вхід до облікових записів чи копіювання чутливих файлів із підозрілої системи.
  2. Збережіть корисні докази. Залиште оригінальний лист, назву ZIP, ярлик, попередження захисту та приблизний час запуску. Не запускайте зразок повторно.
  3. Виконайте повне сканування. Перевірте профіль користувача, автозапуск, заплановані завдання, служби, дані браузера й підозрілі папки Electron, а не лише видимий ярлик.
  4. Перевірте закріплення. Перегляньте елементи входу, застаріле значення Windows Load, незвичні файли під %LOCALAPPDATA%\Packages та альтернативні потоки даних відповідних desktop.ini.
  5. Захистіть облікові записи з чистого пристрою. Змініть повторно використані та важливі паролі, відкличте активні сесії браузера й месенджерів, оновіть резервні коди та перевірте способи MFA.
  6. Повідомте службу безпеки, якщо були доступні робочі дані. Якщо комп’ютер мав доступ до корпоративної пошти, VPN, коду, фінансових систем або даних клієнтів, не стирайте докази й не підключайте його назад без узгодження.

Видалення ярлика або видимої папки Electron недостатньо після запуску. Завантажувач, елемент автозапуску, значення реєстру, інжектований процес чи додатковий модуль можуть залишитися. Запустіть повне сканування Gridinsoft Anti-Malware, видаліть знайдені загрози, перезавантажте систему та повторіть перевірку, якщо підозрілі процеси або мережеві з’єднання повертаються.

Схожий маршрут від фальшивого завантаження до віддаленого доступу описано в матеріалі про ScreenConnect і AsyncRAT. Якщо маскування під відомий застосунок є головною ознакою, перегляньте також аналіз Starland RAT у фальшивих інсталяторах Zoom і WebEx.

FAQ

Чи означає підписаний Discord.exe, що папка безпечна?

Ні. E4del використовує підписаний основний файл Discord, але замінює логіку Electron-застосунку. Перевіряйте всю папку та поведінку програми, а не лише підпис одного виконуваного файла.

Чи може невідкритий ZIP заразити Windows через FTP-банер?

У спостереженому ланцюжку потрібен запуск замаскованого ярлика. Саме отримання ZIP не дорівнює запуску. Однак якщо ярлик виконувався, відсутність видимого вікна не означає, що атака не спрацювала.

Джерела

  1. SOCRadar Threat Research Unit. «FTP Banners: The New Dead Drop Resolver Delivering Novel RATs». SOCRadar, 21 серпня 2026 року. Дослідження та індикатори.

Пишу про те, як зробити життя онлайн комфортним і безпечним. Вірю, що сучасний цифровий світ вартий того, щоб бути його частиною.