Cybersecurityonderzoekers waarschuwen voor een nieuwe manier waarop aanvallers malwarecommando’s kunnen laten “opdoken” via een heel bekend protocol: FTP. In plaats van commando’s te halen via webpagina’s, gebruiken ze FTP-banners dead drops—een slimme tussenlaag waarin de eerste reactie van een FTP-server direct wordt ingezet om vervolgstappen te sturen.
In het bericht worden twee eerder onbekende remote access trojans (RAT’s) genoemd: E4del en PINHOLE. Beide families maken misbruik van ongebruikelijke command-and-control (C2) technieken. Tegelijk is er een belangrijke nuance: omdat FTP-verbindingen vaak opvallen bij beveiligingsmaatregelen, is het niet per definitie “onzichtbaar” voor monitoring.
Wat zijn FTP-banners en waarom zijn ze interessant voor aanvallers?
Een FTP-server stuurt bij het aansluiten direct een welkomstbericht of tekststring: de FTP banner. Dat gebeurt nog voordat een sessie uitgebreid wordt gebruikt. In de beschreven aanvalsketen zetten criminelen die banner in als een soort kanaal voor vervolginformatie.
Onderzoekers typeren dit als het omvormen van FTP-banners tot dead drop resolvers: een mechanisme waarmee “stagers” commando’s of instructies rechtstreeks kunnen ophalen uit de initiële protocolrespons. Daarmee verplaatsen aanvallers een deel van de besturingslogica van webhooks of pagina’s naar iets wat technisch gezien onderdeel is van een standaarddienst.
De eerste constatering is opmerkelijk: hoewel misbruik van legitieme diensten om extra C2-infrastructuur te “verstoppen” al langer bestaat, wordt deze specifieke manier van sturen via FTP-banners voor het eerst in het wild gerapporteerd.
E4del: van shortcut-phishing naar een Node.js RAT
Een van de beschreven leveringsroutes start met social engineering in het Spaans, waarbij gebruikers worden misleid richting voucher-gerelateerde claims. Daarbij wordt slachtoffers gevraagd om een Windows Shortcut (LNK) uit te voeren. Eenmaal uitgevoerd gaat de keten door naar de volgende fase.
Het bijzondere aan deze keten is dat de volgende instructies worden opgehaald uit de FTP-banner van een server. Vervolgens wordt er een verbinding opgebouwd richting een WebDAV-server om een DLL-export te downloaden en uit te voeren met rundll32.exe, via conhost.
Keten met meerdere FTP-banners
In één analyse wordt een FTP-banner gevonden op 157.254.194[.]31:21 die de levering in meerdere stappen opknipt. Die eerste banner leidt naar een tweede FTP-banner op 167.148.41[.]164:21. Daarna wordt er met PowerShell een binair bestand opgehaald uit een ZIP, uitgepakt en uitgevoerd.
Discord-achtige vermomming
Het uiteindelijke doel is de RAT E4del. Deze RAT is gebaseerd op Node.js en zit ingebed in een digitaal ondertekende Electron-app die zich voordoet als Discord.
Welke functies E4del aan een aanvaller geeft, is behoorlijk uitgebreid. Volgens de beschrijving gaat het onder meer om defence evasion, persistence, systeemfingerprinting en een vorm van versleutelde C2-communicatie. Op basis daarvan kan de aanvaller een interactieve reverse shell gebruiken, screenshots maken, live desktopgegevens streamen en aanvullende payloads aanleveren.
Dynamisch beaconing-gedrag
Een ander kenmerk dat onderzoekers noemen is het dynamische “beaconing”-mechanisme. De RAT zou een tiered jitter gebruiken om zich qua timing te laten lijken op normale netwerkpatronen.
De beschreven statusmachine is tijdgebonden:
- Active: binnen de eerste 20 seconden na het ontvangen van een commando.
- Semi-Active: daarna random check-ins tussen 200 ms en 2 seconden; wanneer er geen nieuwe taken komen binnen 20 tot 40 seconden, wordt het interval verlengd naar 2 tot 5 seconden.
- Inactive: bij meer dan 40 seconden zonder activiteit daalt de frequentie verder, naar ongeveer 5 tot 9 seconden.
Voor defenders betekent dit dat “plotselinge activiteit” niet altijd het enige alarmsignaal is—de timing kan juist geleidelijk veranderen.
PINHOLE: FTP-banners, hoge reputatie platforms en Cloudflare proxying
De tweede familie, PINHOLE, krijgt in de rapportage een hogere complexiteit toegeschreven. De techniek draait opnieuw om FTP-banners als dead drops, maar met extra omwegen: in plaats van alleen FTP-infrastructuur gebruiken aanvallers ook platformen met een hoge reputatie om DDR-gegevens te verkrijgen en communicatie vervolgens via proxy’s door te sturen.
Concreet wordt genoemd dat PINHOLE informatie haalt via DDR’s die worden ondergebracht bij platforms zoals Pinterest en SurveyMonkey. Daarna loopt de communicatie via Cloudflare Workers, wat de routeerlaag voor monitoring extra ingewikkeld kan maken.
Command script uit de FTP-banner
De FTP-banner met de kerninstructies is gevonden op 209.99.185[.]38:21. De banner zou opdrachten bevatten om binnen PowerShell gebruik te maken van MSXML2.XMLHTTP om een script op te halen van een hxxps-locatie.
Daarna wordt het script weggezet als %TEMP%u.cmd, uitgevoerd en weer verwijderd om de sporen in een forensische context te beperken.
Van “update”-wrapper naar injectie in een geschorst proces
Het script fungeert als dropper. De eerste stage is een wrapper die beweert een “update utility” te zijn van een niet-bestaand bedrijf, Weston Computing Systems Ltd. Voor het omzeilen van beveiliging gebruikt de aanpak de Halo’s Gate-techniek.
Zodra de C2-resolutie lukt, kan de malware het domein bevragen voor een payload voor een volgende stap. Vervolgens wordt die payload overgedragen aan een Early Bird APC Injection-routine. Het idee: de payload wordt uitgevoerd in een legitiem, geschorst proces, maar niet vóór het doorlopen van meerdere unpacking-lagen.
Onderzoekers noemen dat er uiteindelijk een native x86-64 PE wordt geëxtraheerd met een omvang van circa 119 KB. Door die gelaagdheid proberen aanvallers detectie door securitysoftware te ontwijken.
Voor de werking van deze injectiemethode wordt uitgelegd dat het klassieke APC-injectieprincipe wordt uitgebreid: er wordt een childproces in suspended state opgezet en er wordt shellcode geïnjecteerd die later via asynchronous procedure calls (APC’s) wordt uitgevoerd. Daardoor sluiten AV/EDR-detecties minder direct aan op “voor de hand liggende” shellcodepatronen.
RAT-functionaliteit van PINHOLE
In de uiteindelijke geïnjecteerde component zitten RAT-functies voor command polling en dataverkeer. Dat gebeurt via HTTP GET en POST-requests: commando’s ophalen, resultaten terugsturen, bestanden downloaden of uploaden en een modulaire browserstealer-module klaarzetten (het type wordt genoemd als nog niet volledig vastgesteld).
PINHOLE bevat volgens de beschrijving 14 commando’s voor onder meer:
- bestanden en mappen inventariseren
- bestanden exfiltreren
- een payload of binair uitvoeren
- recursief zoeken
- specifieke bestanden verwijderen
- processen en PID’s afhandelen (opnoemen en beëindigen)
- screenshot maken
- PowerShell-commando’s uitvoeren
- een PowerShell-sessie starten met anonieme pipes
FTP Stats Panel: monitoring van succespercentages
Een extra opvallend detail is dat de aanvallers een eigen “FTP Stats Panel” bijhouden op 69.48.228[.]126:5000. Hiermee kunnen ze onder meer het aantal script-executions, totale connecties en unieke IP’s analyseren die met hun FTP-infrastructuur communiceren (of geblokkeerd worden).
Tijdens de analyse waren er slechts 11 execution events zichtbaar, wat erop kan wijzen dat de campagne nog vroeg in de levenscyclus zat.
Waarom deze techniek tegelijk creatief én detecteerbaar kan zijn
Onderzoekers beschrijven de FTP-banners dead drops-methode als creatief, maar minder stealthy dan webgebaseerde DDR’s. De reden is praktisch: securitycontroles zullen FTP-verbindingen naar onbekende servers vaak als afwijkend aanmerken.
Dat betekent niet dat de aanpak “makkelijk te stoppen” is. Integendeel: defenders moeten rekening houden met de combinatie van afleidingsroutes (shortcut-phishing, social engineering decoys) en een C2-laag die deels gebruikmaakt van standaardprotocolresponsen.
Daarbij sluiten de campagnes qua social engineering aan bij patronen die eerder zijn gemeld rond ClickFix-stijl verleiding en fake CAPTCHA-lures. Zo is er op de site al aandacht besteed aan het clickfix-achtige mechanisme via geautomatiseerde schorsingen en gerelateerde campagnes; lees bijvoorbeeld over phishing via npm-mirrors en fake CAPTCHA voor inzicht in hoe decoys in de keten kunnen passen.
Wat kunt u doen: praktische verdedigingspunten
Als u deze campagne vertaalt naar concrete maatregelen, valt vooral op dat meerdere lagen samenkomen: initiële toegang, uitvoering, netwerkkenmerken en C2-logica. Daarom helpt een checklist met focus op “klikgedrag + netwerk + endpoint” het meest.
1) Herken afwijkende FTP-communicatie
Zorg dat uw monitoring FTP-verbindingen kan signaleren, zeker wanneer die richting servers gaat die niet passen bij het normale netwerkpatroon van uw organisatie. Omdat de DDR-gegevens in de FTP-banner zitten, kan afwijkende servernaam, poortgedrag of ongewone sessiestart al waardevolle context geven.
2) Beperk schade van LNK-uitvoering
De beschreven keten laat zien dat shortcut-bestanden een startpunt kunnen zijn. Door beleid rond scripts, macro’s en bestandsuitvoering te versterken én endpoint detection te verbeteren op verdachte LNK-activiteiten, verkleint u de kans dat slachtoffers doorgaan naar de volgende payload-stap.
3) Let op WebDAV + rundll32-ketens
Bij E4del wordt een WebDAV-server gebruikt om een DLL-export te laden en uit te voeren via rundll32.exe met ondersteuning van conhost. Zulke combinaties zijn vaak verdacht. Richt uw detectieregels op de combinatie van tools en netwerkactiviteiten, niet alleen op één enkele indicator.
4) Versterk detections rondom injectiegedrag
Voor PINHOLE wordt APC-injectie in suspended processen beschreven, inclusief unpacking-lagen. Dat vraagt om detections die niet alleen shellcode-triggers zoeken, maar ook procescontext, memory-injection gedrag en onverwachte run-time patroonherkenning meenemen.
Tot slot: FTP-banners worden een nieuw “commando-kanaal”
De campagne rond E4del en PINHOLE laat zien dat aanvallers blijven experimenteren met manieren om C2-instructies af te leveren. Door FTP-banners dead drops te gebruiken, kunnen ze commando’s ophalen uit een initiële protocolrespons en zo een deel van het verkeer laten lijken op iets dat technisch “normaal” is—al blijft het vaak detecteerbaar door afwijkende FTP-verbindingen.
Voor organisaties betekent dit vooral dat u uw zicht op netwerkprotocolgebruik, endpoint-uitvoering en procesgedrag samen moet brengen. Alleen dan voorkomt u dat een slimme leveringsketen onopgemerkt kan doorlopen van misleidende gebruiker naar volledige RAT-controle.
Bron: https://thehackernews.com/2026/08/e4del-and-pinhole-rats-turn-ftp-banners.html
