Investigadores de ciberseguridad han alertado sobre una nueva campaña que emplea banners FTP como resolvers de puntos muertos (DDRs) para distribuir dos troyanos de acceso remoto (RATs) previamente desconocidos, denominados E4del y PINHOLE. Mientras que los actores de amenazas son conocidos por abusar de servicios legítimos para señalar infraestructura de comando y control (C2) adicional y mezclarse con el tráfico de red normal, este desarrollo marca la primera vez que se observa esta técnica inusual en la naturaleza.
Un banner FTP es un mensaje de bienvenida o cadena de texto que un servidor FTP envía al cliente inmediatamente después de la conexión. Este mecanismo permite que los 'stagers' de malware obtengan comandos directamente de la respuesta inicial del protocolo, según un informe técnico de SOCRadar. Esta forma de operar fue destacada por primera vez por MalwareHunterTeam a principios del mes pasado. Sin embargo, cabe señalar que este método es mucho menos sigiloso que los DDRs tradicionales basados en web, ya que los controles de seguridad probablemente marcarán las conexiones FTP a servidores desconocidos como anómalas.
En un caso, la cadena de ataque implica el uso de señuelos en español relacionados con reclamos de vales para engañar a usuarios desprevenidos y lograr que ejecuten un acceso directo de Windows (LNK), que luego recupera el comando de la siguiente etapa desde un banner FTP. El comando se conecta a un servidor WebDAV para descargar y ejecutar una exportación DLL a través de 'rundll32.exe' usando conhost.
Este enfoque basado en WebDAV también se ha utilizado en relación con una campaña ClearFake que distribuye WordlistLoader y Amatera Stealer mediante señuelos ClickFix, como destacaron recientemente Microsoft y Gen Threat Labs. Este grupo de amenazas es conocido por comprometer sitios web legítimos y luego plantar señuelos falsos de CAPTCHA que utilizan trucos de ingeniería social tipo ClickFix para engañar a los usuarios y hacer que ejecuten comandos maliciosos.
Según SOCRadar, el banner FTP en '157.254.194[.]31:21' utiliza una cadena de entrega de múltiples etapas que obtiene un segundo banner FTP desde '167.148.41[.]164:21', el cual ejecuta PowerShell para descargar, extraer y ejecutar un binario de un archivo ZIP. El objetivo final del ataque es entregar E4del, un RAT basado en Node.js incrustado en una aplicación Electron firmada digitalmente que se hace pasar por Discord.
El RAT admite diversas capacidades, como evasión de defensas, persistencia, fingerprinting del sistema y comunicación cifrada con el C2 para recibir comandos que permiten un shell inverso interactivo, captura de pantalla, transmisión en vivo del escritorio, descarga de archivos y entrega de payloads adicionales.
El mecanismo de 'beaconing' es altamente dinámico, implementando un sistema de jitter escalonado para mezclarse con el tráfico de red normal. El RAT transita dinámicamente entre tres estados distintos según el tiempo transcurrido desde su última tarea recibida.
- Modo 'Activo': dentro de los primeros 20 segundos tras recibir un comando, se comunica con el servidor en intervalos aleatorios de entre 200 milisegundos y 2 segundos.
- Modo 'Semi-Activo': si no llegan nuevos comandos en un lapso de 20 a 40 segundos, el intervalo de 'beaconing' se alarga a entre 2 y 5 segundos.
- Modo 'Inactivo': después de 40 segundos de inactividad, la frecuencia de las comprobaciones con el C2 se reduce a entre 5 y 9 segundos.
La segunda familia de malware que abusa del banner FTP es PINHOLE, que se considera más avanzada y utiliza plataformas de alta reputación como Pinterest y SurveyMonkey como DDRs para obtener los detalles del servidor C2 y enmascarar la comunicación a través de Cloudflare Workers.
El banner FTP en '209.99.185[.]38:21' se encontró que contenía comandos que utilizan el objeto COM MSXML2.XMLHTTP dentro de PowerShell para recuperar un script de comandos secundario desde hxxps[://]cloudflare.milicare[.]in/app/c. Este script se guarda como %TEMP%u.cmd, se ejecuta y posteriormente se elimina para minimizar la huella forense.
El script es un dropper para desempaquetar y lanzar el payload principal, cuya primera etapa es un wrapper que afirma ser una utilidad de actualización de una empresa inexistente llamada Weston Computing Systems Ltd. El binario emplea la técnica Halo's Gate para evitar software de seguridad, mientras que una resolución C2 exitosa permite al malware consultar el dominio para obtener un payload de siguiente etapa.
El payload se entrega a una rutina de inyección APC Early Bird para ejecutarlo dentro de un proceso legítimo suspendido, pero antes de hacerlo, pasa por seis capas de desempaquetado para extraer el ejecutable PE nativo de 119 KB x86-64. De esta manera, se busca evadir la detección de los programas de seguridad instalados en el host comprometido.
Esta estrategia sofisticada se basa en el método tradicional de inyección APC, creando un proceso hijo en estado suspendido e inyectando shellcode que posteriormente se ejecuta mediante llamadas a procedimientos asíncronos (APCs), explica KPMG Israel. Este enfoque matizado permite que el malware evite los sistemas antivirus (AV) y de detección y respuesta de endpoints (EDR) convencionales, que generalmente están ajustados para reconocer patrones de shellcode más sencillos.
El ejecutable inyectado final contiene la funcionalidad RAT de PINHOLE, que implica comunicarse con el servidor C2 a través de solicitudes HTTP GET y POST para consultar comandos y enviar los resultados, descargar o subir archivos, y recuperar un módulo de robo de navegador aún no determinado.
PINHOLE RAT cuenta con 14 comandos para enumerar archivos y directorios, exfiltrar archivos, ejecutar un payload o binario, buscar archivos recursivamente, eliminar archivos específicos, listar procesos en ejecución, terminar un proceso por PID, tomar capturas de pantalla, ejecutar comandos de PowerShell e inicializar una sesión de PowerShell utilizando tuberías anónimas.
Los atacantes detrás de PINHOLE también mantienen un 'Panel de Estadísticas FTP' en '69.48.228[.]126:5000' que les permite monitorear la tasa de éxito de sus campañas mediante el seguimiento del número de ejecuciones de scripts, conexiones totales y direcciones IP únicas activas o bloqueadas que interactúan con su infraestructura FTP. En el momento del análisis, el panel tenía solo 11 eventos de ejecución, lo que sugiere que la campaña aún estaba en sus inicios.
La identificación de banners FTP como DDRs presenta una evolución creativa, aunque menos sigilosa, en la distribución de malware, permitiendo a los actores de amenazas incrustar comandos maliciosos directamente dentro del banner del protocolo. Aunque los métodos de acceso inicial apuntan a phishing con archivos de acceso directo, los atacantes podrían adaptar fácilmente el abuso de banners FTP también para campañas ClickFix, según SOCRadar.