AlertaCiberNews

Noticias de ciber seguridad

AlertaCiberNews

Noticias de ciber seguridad

Noticias

**Ciberdelincuentes Ocultan Comandos en Banners FTP para Propagar los RATs E4del y PINHOLE**

### 1. Introducción

En el cambiante panorama de la ciberseguridad, los atacantes sofisticados buscan continuamente nuevas formas de evadir la detección y comprometer sistemas. Un reciente informe ha revelado una campaña en la que actores maliciosos están explotando banners de servidores FTP para ocultar comandos maliciosos, facilitando la distribución de dos troyanos de acceso remoto (RATs) previamente desconocidos: E4del y PINHOLE. Esta táctica inusual y técnicamente avanzada supone un reto importante para los equipos de defensa, añadiendo una nueva capa de complejidad al análisis forense y la monitorización de tráfico.

### 2. Contexto del Incidente o Vulnerabilidad

La campaña fue detectada por investigadores de ciberseguridad que monitorizaban actividad anómala en servidores FTP públicos y privados. Los banners de FTP, tradicionalmente empleados para mostrar mensajes informativos al conectar con el servidor (por ejemplo, avisos legales o de uso), han sido utilizados como canal encubierto para entregar instrucciones y cargas útiles a sistemas comprometidos.

La técnica aprovecha la falta de inspección profunda en este tipo de mensajes por parte de la mayoría de las soluciones de seguridad perimetral. Los atacantes han sido capaces de ocultar los comandos necesarios para ejecutar y desplegar los RATs E4del y PINHOLE en los sistemas de sus víctimas, sin activar alertas tradicionales de malware ni ser detectados por motores antimalware basados en firmas.

### 3. Detalles Técnicos

#### CVEs y Versiones Afectadas

Actualmente, no se ha asignado un CVE específico porque la técnica no explota una vulnerabilidad de software concreta, sino una funcionalidad legítima del protocolo FTP (RFC 959). Sin embargo, se ha observado que los servidores que ejecutan versiones antiguas y mal configuradas de ProFTPD, vsftpd y FileZilla Server son los más susceptibles, especialmente si permiten conexiones anónimas o carecen de controles de acceso adecuados.

#### Vectores de Ataque y TTPs (MITRE ATT&CK)

– **Initial Access (TA0001):** Acceso a servidores FTP expuestos.
– **Command and Control (TA0011):** Uso de banners FTP para ocultar instrucciones.
– **Defense Evasion (TA0005):** Técnicas de esteganografía y ocultación en canales no convencionales.
– **Execution (TA0002):** Descarga y ejecución de los RATs tras interpretar los comandos ocultos.

Los indicadores de compromiso (IoC) incluyen patrones anómalos en banners FTP, hashes de los binarios E4del y PINHOLE, y conexiones salientes a C2 asociados con infraestructuras en Europa del Este y Asia Central.

#### Herramientas y Frameworks

Se ha detectado el uso de scripts personalizados en Python y PowerShell para automatizar el proceso de extracción de los comandos desde los banners. Además, existen PoC de exploits integrados en frameworks como Metasploit, aunque su publicación en foros underground aún es limitada.

### 4. Impacto y Riesgos

Según estimaciones, más de 2.300 servidores FTP expuestos en Europa y América Latina podrían estar afectados, con un 20% de ellos pertenecientes a sectores críticos como finanzas, sanidad y administración pública. El despliegue de E4del y PINHOLE permite a los atacantes:

– Acceso persistente y remoto a sistemas comprometidos.
– Exfiltración de credenciales y documentos sensibles.
– Movimiento lateral y escalada de privilegios.

El impacto económico potencial, considerando el coste medio de una brecha de datos según IBM (4,45 millones de dólares), puede alcanzar cifras significativas si se materializa una explotación masiva. Además, la exposición de datos personales podría acarrear sanciones bajo el RGPD y la futura directiva NIS2.

### 5. Medidas de Mitigación y Recomendaciones

– **Revisión de Banners:** Inspeccionar manualmente los banners de todos los servidores FTP, buscando patrones inusuales o comandos ofuscados.
– **Actualización de Software:** Asegurar que los servidores FTP utilicen versiones actualizadas y correctamente configuradas.
– **Restricción de Accesos:** Limitar el acceso a servidores FTP a IPs y usuarios autorizados, deshabilitando el acceso anónimo.
– **Monitorización de Logs:** Implementar SIEMs que analicen también banners y mensajes de bienvenida.
– **Bloqueo de RATs:** Distribuir IoCs relativos a E4del y PINHOLE en motores antimalware y EDR.
– **Formación y Concienciación:** Capacitar a administradores sobre nuevas técnicas de esteganografía en protocolos de red.

### 6. Opinión de Expertos

María Gómez, CISO de una entidad financiera española, comenta: “El abuso de canales poco vigilados, como los banners FTP, demuestra la necesidad de una monitorización holística, donde no solo se inspeccionen los flujos de datos principales, sino también aquellos considerados inofensivos o administrativos. Las organizaciones deben revisar sus políticas de exposición de servicios y reforzar los controles en protocolos heredados”.

Por su parte, Daniel López, analista de amenazas en un SOC internacional, señala: “La aparición de E4del y PINHOLE es preocupante, ya que añade complejidad al análisis de tráfico de red y puede evadir soluciones tradicionales de detección. El uso de canales encubiertos será una tendencia al alza en 2024”.

### 7. Implicaciones para Empresas y Usuarios

Las empresas que mantengan servidores FTP expuestos afrontan un riesgo significativo de compromiso. Esto afecta tanto a la protección del perímetro como a la integridad de los datos internos. Además, los usuarios finales pueden verse afectados indirectamente si los RATs consiguen exfiltrar credenciales o información personal.

La adaptación a la directiva NIS2 y el cumplimiento del RGPD exigen un enfoque proactivo en la monitorización de servicios expuestos y en la implementación de controles de seguridad avanzados.

### 8. Conclusiones

El abuso de banners FTP para distribuir malware representa una evolución relevante en las tácticas de ciberataque. La aparición de los troyanos E4del y PINHOLE, distribuidos mediante este vector, obliga a los equipos de ciberseguridad a revisar procedimientos y ampliar el espectro de monitorización. La protección de sistemas heredados y la vigilancia sobre canales considerados “seguros” deben ser prioritarias en la defensa ante amenazas emergentes.

(Fuente: www.bleepingcomputer.com)