Saltar al contenido
Beveiligingsnieuws

FTP banner como entrega oculta de malware

FTP-banners dead drops

Un nuevo frente de ciberseguridad está llamando la atención: investigadores describen una campaña que aprovecha el FTP banner como un punto de “entrega” de comandos. En lugar de depender únicamente de páginas web o infraestructuras de distribución tradicionales, los atacantes insertan instrucciones directamente en el texto que un servidor FTP envía al conectar.

Este enfoque se ha observado en dos familias de troyanos de acceso remoto (RAT) —E4del y PINHOLE— cuya lógica combina señuelos, cargas en varias etapas y mecanismos pensados para reducir el ruido durante la comunicación. Aunque la técnica es creativa, también tiene un talón de Aquiles: el uso de FTP suele ser más fácil de detectar que un canal web estándar si el entorno vigila conexiones a servidores desconocidos.

Qué es un FTP banner y por qué sirve para “colocar” comandos

Un FTP banner es un mensaje de bienvenida o una cadena de texto que un servidor FTP envía al cliente justo después de que se establece la conexión. En escenarios legítimos, el propósito es informar sobre el servidor o la versión. En manos de atacantes, esa respuesta inicial puede convertirse en un canal para transportar instrucciones.

La idea central es que los llamados “stagers” de malware pueden obtener comandos directamente desde la respuesta inicial del protocolo. De ese modo, el comportamiento comienza de forma relativamente simple: una conexión FTP desencadena la descarga o la ejecución de la siguiente etapa, sin necesidad de esperar a una página web o a una respuesta HTTP explícita en ese primer paso.

La técnica aparece “en la naturaleza”: E4del y PINHOLE

Los actores maliciosos suelen abusar de servicios legítimos para camuflar su infraestructura de mando y control (C2) y mezclarse con el tráfico normal. Sin embargo, la observación relevante aquí es que el método de usar el FTP banner como repositorio de comandos habría sido detectado por primera vez en actividad real, según reportes de análisis técnicos.

El seguimiento inicial del comportamiento se atribuye a equipos de investigación que destacaron el uso del mecanismo a principios del mes anterior, y luego se conectó con nuevas piezas de evidencia relacionadas con E4del y PINHOLE.

Cadena de ataque con E4del: señuelos, LNK y tareas escalonadas

En el caso de E4del, el proceso observado incluye un componente de ingeniería social. Se menciona el uso de señuelos en español vinculados a reclamaciones de vales, diseñados para engañar a usuarios desprevenidos y empujarlos a ejecutar un archivo de Windows Shortcut (LNK).

Una vez ejecutado el LNK, el sistema obtiene la siguiente instrucción desde un FTP banner. A partir de ahí, el flujo se conecta con un servidor WebDAV para descargar y ejecutar una biblioteca dinámica (DLL exportada) usando rundll32.exe a través de conhost. Esta fase refuerza la idea de “encadenar” etapas para que ninguna aparezca por sí sola como la historia completa.

En reportes adicionales relacionados con campañas del mismo clúster, también se describen enfoques con WebDAV, listas de palabras y ladrones de credenciales, apoyados por señuelos del tipo ClickFix. El patrón general apunta a comprometer superficies legítimas y luego reemplazarlas con distractores diseñados para que el usuario ejecute comandos.

Cómo E4del usa el FTP banner para llegar al RAT

El análisis citado indica que el FTP banner asociado a E4del utiliza una cadena de entrega por etapas: un primer servidor FTP entrega un segundo FTP banner, y este ejecuta PowerShell para descargar, extraer y ejecutar un binario desde un archivo ZIP.

El objetivo final es la carga de E4del, descrito como un RAT basado en Node.js e incrustado dentro de una aplicación Electron firmada digitalmente y que aparenta ser Discord. Una vez en el host, el malware se describe con capacidades como evasión defensiva, persistencia, reconocimiento del sistema y comunicación C2 cifrada.

Comunicación dinámica: tres estados y jitter por niveles

Un punto destacado del comportamiento de E4del es cómo modula la frecuencia de comunicación. El reporte menciona que el “beaconing” es altamente dinámico, con un sistema de jitter por niveles para parecer tráfico normal.

Además, el RAT cambia de estado según el tiempo transcurrido desde la última tarea recibida. En términos prácticos: tras los primeros segundos, se realiza un chequeo inicial; luego el intervalo varía aleatoriamente entre rangos cortos; si no llega nueva instrucción, la frecuencia disminuye progresivamente.

Según el análisis, E4del opera en un modo activo al inicio del comando (ventana de los primeros segundos), luego realiza consultas con intervalos aleatorios en milisegundos; después entra en un modo semi-activo si no hay tareas (intervalos de segundos más altos) y, tras más tiempo sin actividad, pasa a un modo inactivo con chequeos aún menos frecuentes. Este mecanismo busca dificultar la correlación inmediata entre actividad maliciosa y el tráfico observado.

PINHOLE: más avanzado y con DDR apoyados en plataformas de alta reputación

La segunda familia, PINHOLE, se considera más avanzada. En lugar de basarse únicamente en infraestructura FTP, los investigadores reportan que también utiliza plataformas de alta reputación como parte de la lógica DDR (dead drop resolver), mencionando servicios como Pinterest y SurveyMonkey para obtener detalles de C2.

Una vez conocidos los datos, el tráfico se redirige mediante Cloudflare Workers como intermediario. Este componente añade otra capa de complejidad a la visibilidad desde redes corporativas tradicionales.

El FTP banner en PINHOLE y el uso de scripts temporales

El análisis describe que el FTP banner asociado a PINHOLE contiene comandos que, mediante PowerShell, emplean el objeto COM MSXML2.XMLHTTP para recuperar un script secundario desde una URL con infraestructura alojada en dominios específicos del ecosistema observado.

El script se guarda en el directorio %TEMP% con un nombre terminado en .cmd, se ejecuta y posteriormente se elimina para reducir el rastro forense. Esta secuencia apunta a acortar ventanas de artefactos persistentes en el endpoint.

Carga inicial, evasión y ejecución dentro de un proceso suspendido

Ese script funciona como un dropper que desembala el payload principal. El primer binario descargado se presenta como una herramienta de actualización de una empresa inexistente, y el comportamiento descrito incluye técnicas asociadas a Halo’s Gate para evitar interferencias de software de seguridad.

Después, el flujo continúa con una rutina de inyección tipo “Early Bird APC Injection”, que busca ejecutar código dentro de un proceso legítimo suspendido. Antes de eso, el malware recorre múltiples capas de desempaquetado para extraer un ejecutable nativo x86-64 de alrededor de 119 KB, con el objetivo de evadir detecciones basadas en firmas.

En la explicación técnica citada, se resalta que el proceso crea un hijo en estado suspendido e inyecta shellcode que se activa mediante APCs (calls asíncronas). Esta estrategia está orientada a superar patrones que los sistemas suelen detectar cuando la carga es más “lineal” o simple.

Funciones de PINHOLE: comandos para enumerar, exfiltrar y controlar

Finalmente, el ejecutable inyectado incorpora la funcionalidad de PINHOLE como RAT. El reporte indica que la comunicación con C2 se realiza mediante solicitudes HTTP con métodos GET y POST para sondear comandos y devolver resultados. También se describe el manejo de subida y descarga de archivos, además de la obtención de un módulo asociado al robo de información del navegador (cuya identidad final no se determina en el material consultado).

En cuanto a comandos, se mencionan al menos 14 acciones orientadas a operaciones del atacante, como:

  • Listar archivos y directorios.
  • Exfiltrar archivos.
  • Ejecutar una carga o binario.
  • Buscar recursivamente dentro del sistema.
  • Eliminar archivos específicos.
  • Enumerar procesos en ejecución.
  • Finalizar procesos por PID.
  • Tomar capturas de pantalla.
  • Ejecutar comandos de PowerShell.
  • Iniciar una sesión de PowerShell usando canales tipo “pipes” anónimos.

Panel de métricas: control de éxito de la campaña

Los investigadores también localizaron un panel dedicado, referido como “FTP Stats Panel”, con la función de medir el rendimiento de las campañas. El objetivo es monitorear cuántas veces se ejecutan scripts, el número de conexiones y qué direcciones IP se mantienen activas o son bloqueadas al interactuar con la infraestructura FTP.

En el momento del análisis, el panel habría mostrado un número pequeño de eventos de ejecución (como referencia: 11), lo que sugiere que la campaña, al menos en ese periodo, se encontraba en fases tempranas.

Por qué el enfoque con FTP banner no es totalmente sigiloso

Aunque el uso del FTP banner como DDR es una evolución creativa, el propio análisis señala que la técnica puede ser menos sigilosa que alternativas basadas en web. La razón es práctica: si un entorno de seguridad monitorea conexiones FTP hacia servidores no habituales, el canal puede resultar anómalo y disparar alertas.

En otras palabras, incluso si el primer “mensaje” parece inocuo, el hecho de que el sistema se conecte a un servidor FTP desconocido añade un indicador que herramientas de detección pueden aprovechar.

Qué puedes hacer: señales y buenas prácticas ante ataques por FTP

Con independencia de si el vector inicial es un LNK o un señuelo tipo ClickFix, la lección operativa es que la entrega por protocolo puede cambiar el lugar donde “aparecen” las instrucciones. Si tu organización supervisa únicamente navegación web o descargas HTTP, es posible que pase desapercibida la secuencia FTP → banner → comandos → etapas.

Medidas razonables incluyen revisar logs de conexiones FTP, alertar sobre destinos FTP nuevos o no aprobados, y correlacionar esa actividad con ejecuciones sospechosas de LNK, procesos como rundll32.exe o instancias de PowerShell anómalas. También ayuda imponer políticas de bloqueo o segmentación para limitar la exposición a servidores no verificados.

Finalmente, mantener controles de EDR con capacidad para detectar inyecciones en procesos y patrones de desempaquetado en múltiples capas puede mejorar la respuesta cuando el malware ya está en el endpoint.

Conclusión

La campaña descrita demuestra que un FTP banner puede usarse como un canal inesperado para entregar comandos y activar RATs como E4del y PINHOLE. La cadena incluye señuelos, descargas por etapas y mecanismos para modular la comunicación con C2, desde jitter dinámico hasta técnicas de evasión y ejecución dentro de procesos suspendidos.

Al mismo tiempo, el método no es “mágicamente invisible”: si los equipos de seguridad observan el tráfico FTP hacia destinos raros y correlacionan eventos del endpoint, pueden detectar señales antes de que el atacante complete la cadena. La clave es ampliar la cobertura más allá de la web tradicional y prestar atención a lo que ocurre durante el saludo inicial del protocolo.

Fuente: https://thehackernews.com/2026/08/e4del-and-pinhole-rats-turn-ftp-banners.html