Hackers verstoppen commando's in FTP-begroetingsberichten om nieuwe Windows-malware af te leveren

Onderzoeksplatform SOCRadar ontdekte een campagne waarbij aanvallers FTP-banners gebruiken als verborgen commandokanaal om twee nieuwe remote access-trojans, E4del en PINHOLE, te installeren.

Dreigingsactoren gebruiken de begroetingsberichten van FTP-servers als verborgen commandokanaal om twee nieuwe remote access-trojans af te leveren, ontdekte threat intelligence-platform SOCRadar. De onderzoekers noemen de FTP-banners “dead-drop resolvers”: in plaats van instructies op te halen via bijvoorbeeld gehackte social-mediaprofielen — een bekende techniek — verstoppen de aanvallers ze in tekst die een FTP-server standaard teruggeeft nog vóórdat iemand inlogt.

De infectieketen begint vermoedelijk met phishing: slachtoffers ontvangen zip-archieven met kwaadaardige LNK-bestanden. Die leiden uiteindelijk tot twee nog niet eerder gedocumenteerde RAT’s. E4del is een op Node.js gebaseerde trojan, verpakt in een digitaal ondertekende Electron-applicatie die zich voordoet als Discord. De malware kan opdrachten uitvoeren via permanente of tijdelijke shells, screenshots maken en het bureaublad livestreamen via WebSockets.

PINHOLE haalt zijn configuratie voor de command-and-control-server op via Pinterest en SurveyMonkey en zet geavanceerde verhullingstechnieken in, waaronder shellcode-fluctuatie en Early Bird APC-injectie in het Windows-proces ApplicationFrameHost.exe. De malware ondersteunt 14 commando’s, waaronder bestandsbeheer en het stelen van inloggegevens.

Met behulp van zoekopdrachten in het FOFA-platform stelde SOCRadar vast dat de techniek sinds begin juli 2026 wordt ingezet en nog altijd actief is. De onderzoekers deelden indicators of compromise om andere organisaties te helpen besmette systemen en de bijbehorende infrastructuur te herkennen.

Wat deze campagne lastig maakt voor traditionele detectie, is dat FTP-verkeer met begroetingsberichten voor veel beveiligingsproducten een non-event is — niemand kijkt daar normaal gesproken naar om. Voor Nederlandse organisaties die FTP nog gebruiken (intern of richting leveranciers) is het raadzaam FTP-verkeer alsnog te monitoren op ongebruikelijke inhoud in banners, phishing-bewustzijn rond zip-bijlagen met LNK-bestanden op peil te houden, en waar mogelijk FTP sowieso te vervangen door modernere, versleutelde overdrachtsprotocollen.

Bron: BleepingComputer

Beveiligingscontent geverifieerd door Fortivox SecurityNederlandse cybersecurity-specialist voor het MKB — fortivoxsecurity.nl

Blijf op de hoogte

Volg CybersecurityNieuws.nl via RSS en mis geen enkel beveiligingsnieuws. Zelf iets gezien dat wij moeten weten? Tip de redactie.