Hackers verstoppen nieuwe Windows-malware in FTP-begroetingen
Cybercriminelen gebruiken een opvallende methode om twee nieuwe trojans voor Windows te verspreiden. Onderzoekers van SOCRadar ontdekten dat aanvallers zogeheten FTP-serverbanners – de automatische begroetingstekst bij een FTP-verbinding – misbruiken als geheime instructielocatie voor malware.
De aanvalsketen begint vermoedelijk via phishingmails met een ZIP-bestand. Zodra een slachtoffer een kwaadaardig snelkoppelingbestand (.LNK) opent, maakt de computer verbinding met een FTP-server. De instructies die in de FTP-banner verborgen zitten, voeren vervolgens een PowerShell-script uit om de malware te installeren, aldus Bleepingcomputer.
Via deze weg worden twee niet eerder gedocumenteerde Remote Access Trojans (RATs) verspreid: E4del en PINHOLE. E4del vermomt zich als een legitieme Discord-toepassing en stelt aanvallers in staat om schermafbeeldingen te maken, de pc over te nemen en extra bestanden te downloaden. PINHOLE gebruikt geavanceerde technieken om detectie in het geheugen te omzeilen en haalt verdere opdrachten op via sociale media zoals Pinterest en SurveyMonkey.
Hoewel het misbruik van FTP-banners sinds juli actief wordt ingezet, noemen onderzoekers de techniek opvallend. Omdat ongewoon FTP-verkeer in netwerken snel opvalt, is de methode minder discreet dan het gebruik van platforms zoals GitHub of YouTube.