El 21 de agosto de 2026, investigadores de SOCRadar informaron de una campaña que utiliza banners de servidores FTP para ocultar comandos destinados a distribuir dos troyanos de acceso remoto no documentados previamente: E4del y PINHOLE. MalwareHunterTeam observó la técnica en julio, en un ataque basado en archivos de acceso directo LNK y banners FTP usados como resolutores de comandos de tipo dead-drop.
Los ataques comienzan con un archivo ZIP que activa una cadena de infección basada en LNK, probablemente tras una campaña de phishing. Las dos rutas identificadas recuperan un script de PowerShell desde los banners FTP, que contienen las instrucciones enviadas como respuesta inicial por el servidor cuando el sistema comprometido establece la conexión.
E4del es un troyano basado en Node.js integrado en una aplicación Electron firmada digitalmente que se hace pasar por Discord. Permite ejecutar comandos mediante shells persistentes o temporales, capturar pantallas, transmitir el escritorio a través de WebSockets y descargar y ejecutar cargas adicionales.
PINHOLE obtiene su configuración de C2 a partir de pines de Pinterest y preguntas de encuestas de SurveyMonkey. El malware emplea shellcode fluctuation para mantener en memoria solo una sección de 4 KB de la carga cada vez e inyecta el ensamblado final en un proceso suspendido ApplicationFrameHost.exe mediante Early Bird APC injection. Entre sus 14 comandos figuran la enumeración, subida y descarga de archivos, la ejecución de comandos, la gestión de procesos, la captura de pantallas y el despliegue de un módulo para robar credenciales almacenadas en navegadores.
SOCRadar determinó mediante búsquedas en FOFA que la técnica está operativa desde principios de julio de 2026, con nueva infraestructura observada en agosto. Los investigadores señalaron que el uso de banners FTP puede ser menos discreto que los resolutores basados en servicios web, ya que las conexiones a servidores FTP desconocidos pueden destacar más en la red. El informe también incluye indicadores de compromiso para identificar la infraestructura maliciosa y los equipos afectados.
Fuente: BleepingComputer.