Логотип ШифрыШифры
ГлавнаяЖурналЛотыУзел ИИВойти
ГлавнаяЖурналЛотыУзел ИИ
Войти
Логотип ШифрыШифры2К26Версияъ1
EmailMAX
Назад к логу

Атакующие спрятали команды в приветствии FTP-сервера и раздают оттуда два новых трояна

24 августа 2026 г.•Репа
#атаки#сети#тулзы

Любой FTP-сервер начинает разговор первым. Клиент ещё не назвал ни логина, ни пароля – он вообще ещё ничего не сказал, – а в ответ на установленное TCP-соединение уже прилетает строка: код 220 и дальше произвольный текст, который администратор волен написать какой угодно. Обычно там имя демона и версия, иногда предупреждение о логировании, изредка ASCII-арт. С начала июля 2026 года на девяти адресах в этой строке лежат чужие команды.

Приём, к которому это относится, называется dead drop resolver: стагер не носит в себе ни адреса командного сервера, ни самой команды, он идёт за ними на сторону. Обычно за ними ходят в X, GitHub или YouTube – туда, где твой запрос тонет в миллиардах чужих. FTP в этот ряд не встаёт: коннект на 21 порт к незнакомому хосту не тонет нигде. Зато баннер меняется одной строкой в конфиге, не требует аккаунта, не подлежит модерации и не удаляется по абузе.

Threat Research Unit конторы SOCRadar размотал эту инфраструктуру и вытащил из неё два ранее неописанных RAT – E4del и PINHOLE. Кластеры независимые, техника доставки общая, имён у операторов нет. А вся доставка укладывается в одну строку, которую атакующий кладёт внутрь ярлыка: ftp 72.5.43.81|cmd. Ни эксплойта, ни загрузчика, ни единого чужого байта на диске – штатный FTP-клиент Windows и вертикальная черта.


Продолжение доступно по подписке

Эта статья доступна только подписчикам. Оформите подписку, чтобы получить доступ ко всем премиум статьям.

Оформить подписку →

Автор: hacker@shifry.local