Siber güvenlik araştırmacıları, daha önce rapor edilmemiş iki uzaktan erişim truva atını (RAT) dağıtmak için FTP banner'larını Dead Drop Resolver (DDR) olarak kullanan yeni bir siber saldırı dalgasına dikkat çekiyor. Tespit edilen bu yeni zararlı yazılımlar E4del ve PINHOLE olarak adlandırılıyor.
Tehdit unsurlarının meşru hizmetleri kötüye kullanarak ek komuta ve kontrol (C2) altyapılarına bağlandığı ve normal ağ trafiğine karıştığı bilinen bir gerçek. Ancak bu yeni saldırı yöntemi, söz konusu sıra dışı tekniğin gerçek dünyada ilk kez tespit edilmesi açısından dikkat çekiyor.
FTP banner'ı, bir FTP sunucusunun bağlantı kurulur kurulmaz istemciye gönderdiği karşılama mesajı veya metin dizisidir. SOCRadar tarafından yayımlanan teknik raporda, bu mekanizmanın "zararlı yazılım yükleyicilerinin komutları doğrudan protokolün ilk yanıtından almasını" sağladığı belirtildi. Bu çalışma yöntemi ilk olarak geçen ayın başlarında MalwareHunterTeam tarafından gündeme getirilmişti.
Ancak bu yöntemin, geleneksel web tabanlı DDR'lere kıyasla çok daha az gizli olduğunu belirtmek gerekiyor. Zira güvenlik kontrollerinin, bilinmeyen sunuculara yapılan FTP bağlantılarını anomali olarak işaretlemesi oldukça muhtemel.
İncelenen saldırı zincirlerinden birinde, saldırganlar İspanyolca hazırlanmış ve kupon talepleriyle ilgili yemler kullanarak dikkatsiz kullanıcıları bir Windows Kısayolunu (LNK) çalıştırmaya kandırıyor. Bu kısayol, bir sonraki aşamanın komutunu doğrudan bir FTP banner'ından çekiyor. Alınan komut ardından bir WebDAV sunucusuna bağlanarak conhost aracılığıyla "rundll32.exe" kullanıp bir DLL dosyasını indiriyor ve çalıştırıyor.
Microsoft ve Gen Threat Labs'in yakın zamanda dikkat çektiği üzere, bu WebDAV tabanlı yaklaşım aynı zamanda ClearFake kampanyasında da kullanılıyor. Söz konusu kampanya, ClickFix yemleri kullanarak WordlistLoader ve Amatera Stealer dağıtıyor. Bu tehdit kümesi, meşru web sitelerini ele geçirip sahte CAPTCHA yemleri yerleştirerek, kullanıcıları ClickFix tarzı sosyal mühendislik tuzaklarıyla kötü amaçlı komutları çalıştırmaya ikna etmesiyle tanınıyor.
SOCRadar'ın aktardığına göre, "157.254.194[.]31:21" adresindeki FTP banner'ı, çok aşamalı bir dağıtım zinciri kullanıyor ve "167.148.41[.]164:21" adresinden ikinci bir FTP banner'ını çekiyor. Bu işlem, bir ZIP arşivinden ikili bir dosyayı indirmek, çıkarmak ve çalıştırmak için PowerShell'i tetikliyor. Saldırının nihai hedefi ise E4del'i teslim etmek. E4del, Discord kılığına girmiş dijital olarak imzalanmış bir Electron uygulamasının içine gömülü, Node.js tabanlı bir RAT.