E4del en PINHOLE RAT’s veranderen FTP-banners in dode druppels voor malware-opdrachten

Onderzoekers op het gebied van cyberbeveiliging vestigen de aandacht op een nieuwe campagne waarbij FTP-banners worden gebruikt als dead drop-resolvers (DDR’s) om twee voorheen niet-gerapporteerde trojans voor externe toegang (RAT’s) af te leveren die worden gevolgd als E4del En PINGAT.

Hoewel het bekend is dat bedreigingsactoren legitieme diensten misbruiken om te verwijzen naar extra command-and-control (C2)-infrastructuur en op te gaan in het reguliere netwerkverkeer, is deze ontwikkeling de eerste keer dat deze ongebruikelijke techniek in het wild wordt opgemerkt.

Een FTP-banner is een welkomstbericht of tekstreeks die een FTP-server onmiddellijk na verbinding naar een client verzendt. Het mechanisme maakt het mogelijk dat “malware stagers opdrachten rechtstreeks uit de initiële reactie van het protocol kunnen ophalen”, aldus SOCRadar in een technisch rapport. De modus operandi werd begin vorige maand voor het eerst onder de aandacht gebracht door het MalwareHunterTeam.

Het is echter de moeite waard om op te merken dat de methode een stuk minder onopvallend is dan traditionele webgebaseerde DDR’s, omdat beveiligingscontroles FTP-verbindingen met onbekende servers waarschijnlijk als afwijkend zullen markeren.

In één geval omvat de aanvalsketen het gebruik van Spaanstalige lokmiddelen gerelateerd aan voucherclaims om onwetende gebruikers te misleiden zodat ze een Windows Shortcut (LNK) uitvoeren, die vervolgens de volgende fase-opdracht ophaalt van een FTP-banner. De opdracht maakt verbinding met een WebDAV-server om een ​​DLL-export te downloaden en uit te voeren via “rundll32.exe” met behulp van conhost.

Deze op WebDAV gebaseerde aanpak is ook in gebruik genomen in verband met een ClearFake-campagne waarbij WordlistLoader en Amatera Stealer worden verspreid met behulp van ClickFix-lokmiddelen, zoals onlangs benadrukt door Microsoft en Gen Threat Labs. Het dreigingscluster staat erom bekend legitieme websites te compromitteren en vervolgens valse CAPTCHA-lokmiddelen te plaatsen die gebruik maken van ClickFix-achtige social engineering-lokmiddelen om gebruikers te misleiden zodat ze kwaadaardige opdrachten uitvoeren.

Volgens SOCRadar maakt de FTP-banner op “157.254.194(.)31:21” gebruik van een meerfasige leveringsketen die een tweede FTP-banner ophaalt van “167.148.41(.)164:21”, die PowerShell uitvoert om een ​​binair bestand uit een ZIP-archief te downloaden, uit te pakken en uit te voeren. Het einddoel van de aanval is het leveren van E4del, een op Node.js gebaseerde RAT die is ingebed in een digitaal ondertekende Electron-applicatie die zich voordoet als Discord.

De RAT ondersteunt verschillende mogelijkheden, zoals verdedigingsontduiking, persistentie, systeemvingerafdrukken en gecodeerde C2-communicatie om opdrachten te ontvangen die een interactieve reverse shell, screenshot-opname, live desktopstreaming, bestandsdownload en extra levering van payload mogelijk maken.

“Het bakenmechanisme is zeer dynamisch en implementeert een gelaagd jittersysteem dat opgaat in het normale netwerkverkeer”, aldus SOCRadar. “De RAT gaat dynamisch over tussen drie verschillende toestanden op basis van de verstreken tijd sinds de laatst ontvangen taak.”

E4del werkt in de “Actief”-modus binnen de eerste 20 seconden na ontvangst van een opdracht, waarna het willekeurig tussen 200 milliseconden en 2 seconden incheckt bij de server. Mochten er binnen 20 tot 40 seconden geen nieuwe taakopdrachten binnenkomen, dan gaat het apparaat over in een “semi-actieve” toestand, waarna het bakeninterval wordt verlengd tot tussen 2 en 5 seconden.

Na 40 seconden zonder activiteit schakelt de trojan over naar een “inactieve” modus, waardoor de frequentie van het inchecken op de C2-server verder wordt teruggebracht tot ergens tussen de 5 en 9 seconden.

De tweede malwarefamilie die misbruik maakt van de FTP-banner is PINHOLE, die als geavanceerder wordt beoordeeld en platforms met een hoge reputatie zoals Pinterest en SurveyMonkey als DDR’s gebruikt om de C2-servergegevens te verkrijgen en de communicatie via Cloudflare Workers te proxy.

“De FTP-banner op ‘209.99.185(.)38:21’ bleek opdrachten te bevatten die gebruik maken van het MSXML2.XMLHTTP COM-object binnen PowerShell om een ​​secundair opdrachtscript op te halen uit hxxps(://)cloudflare.milicare(.)in/app/c”, legt SOCRadar uit. “Dit script wordt opgeslagen als %TEMP%u.cmd, uitgevoerd en vervolgens verwijderd om de forensische voetafdruk te minimaliseren.”

Het script is een dropper voor het uitpakken en starten van de belangrijkste payload, waarvan de eerste fase een wrapper is die beweert een updatehulpprogramma te zijn van een niet-bestaand bedrijf genaamd Weston Computing Systems Ltd. Het binaire bestand maakt gebruik van de Halo’s Gate-techniek om beveiligingssoftware te omzeilen, terwijl een succesvolle C2-resolutie de malware in staat stelt het domein te doorzoeken op een volgende fase.

De payload wordt vervolgens overgedragen aan een Early Bird APC Injection-routine om deze binnen een legitiem, opgeschort proces uit te voeren, maar niet voordat zes uitpaklagen zijn doorlopen om het native x86-64 PE-uitvoerbare bestand van 119 KB te extraheren. Door dit te doen, is het de bedoeling detectie te omzeilen door beveiligingsprogramma’s die op de besmette host zijn geïnstalleerd.

“Deze geavanceerde strategie bouwt voort op de traditionele APC Injection-methode, waarbij een onderliggend proces in een opgeschorte staat wordt gecreëerd en shellcode wordt geïnjecteerd die later wordt uitgevoerd via asynchrone procedureaanroepen (APC’s)”, merkt KPMG Israel op in een uitleg. “Dankzij deze genuanceerde aanpak kan de malware conventionele antivirus (AV) en endpoint detectie en respons (EDR) systemen omzeilen, die doorgaans zijn afgestemd om eenvoudigere shellcode-patronen te herkennen.”

Het uiteindelijk geïnjecteerde uitvoerbare bestand bevat de RAT-functionaliteit van PINHOLE, wat inhoudt dat er met de C2-server wordt gecommuniceerd via HTTP GET- en POST-verzoeken om opdrachten te verzamelen en de resultaten terug te sturen, bestanden te downloaden of te uploaden en een nog onbepaalde browser-stealer-module op te halen.

PINHOLE RAT beschikt over 14 opdrachten om bestanden en mappen op te sommen, bestanden te exfiltreren, een payload of binair bestand uit te voeren, recursief naar bestanden te zoeken, specifieke bestanden te verwijderen, lopende processen weer te geven, een proces te beëindigen via PID, schermafbeeldingen te maken, PowerShell-opdrachten uit te voeren en een PowerShell-sessie te initialiseren met behulp van anonieme pipelines.

Er is ook ontdekt dat de aanvallers achter PINHOLE een speciaal “FTP Stats Panel” onderhouden op “69.48.228(.)126:5000” waarmee ze het succespercentage van hun campagnes kunnen volgen door het aantal scriptuitvoeringen, het totale aantal verbindingen en unieke actieve of geblokkeerde IP-adressen die communiceren met hun FTP-infrastructuur in de gaten te houden. Op het moment van analyse had het panel slechts elf uitvoeringsevenementen, wat erop wijst dat de campagne nog in de kinderschoenen stond.

“De identificatie van FTP-banners als DDR’s presenteert een creatieve, zij het minder onopvallende, evolutie in de levering van malware, waardoor bedreigingsactoren kwaadaardige commando’s rechtstreeks in de banner van het protocol kunnen insluiten”, aldus SOCRadar. “Hoewel de initiële toegangsmethoden wijzen op phishing met snelkoppelingen, kunnen aanvallers misbruik van FTP-banners ook gemakkelijk aanpassen voor ClickFix-campagnes.”

Thijs Van der Does