### Ciberdelincuentes usan banners FTP como DDR para distribuir nuevos RATs E4del y PINHOLE
#### 1. Introducción
Una reciente campaña de ciberamenazas ha puesto en alerta a la comunidad de seguridad, tras descubrirse el uso innovador de banners FTP como “dead drop resolvers” (DDRs) para distribuir dos troyanos de acceso remoto (RATs) no documentados previamente, identificados como E4del y PINHOLE. Este método representa una sofisticada evolución en el abuso de servicios legítimos para evadir la detección y facilitar la persistencia en redes empresariales.
#### 2. Contexto del Incidente o Vulnerabilidad
La utilización de servicios legítimos para disimular la infraestructura de mando y control (C2) no es una técnica nueva. Sin embargo, este caso destaca por el uso de banners FTP —mensajes de texto configurados por el servidor FTP que suelen mostrar información de bienvenida o advertencia— como mecanismo DDR. Esta metodología permite a los atacantes ocultar y actualizar las direcciones de sus servidores C2 de forma dinámica, minimizando la exposición y el riesgo de ser bloqueados por soluciones de seguridad convencionales.
La campaña, identificada a finales del segundo trimestre de 2024, apunta principalmente a organizaciones en Europa y América del Norte, focalizándose en sectores tecnológicos, telecomunicaciones y administración pública. Las primeras evidencias sugieren que el vector de infección inicial es el spear phishing, acompañado de archivos adjuntos maliciosos.
#### 3. Detalles Técnicos
La campaña aprovecha conexiones legítimas a servidores FTP públicos o comprometidos. Los scripts maliciosos descargan y analizan el banner FTP, buscando cadenas específicas que contienen instrucciones cifradas o URLs de los servidores C2 activos. De esta manera, el banner actúa como DDR, permitiendo a los atacantes cambiar rápidamente la ubicación de sus infraestructuras de mando y control.
**Tácticas, Técnicas y Procedimientos (TTP) según MITRE ATT&CK**:
– **T1071.002** – Application Layer Protocol: File Transfer Protocols
– **T1102.002** – Web Service: Dead Drop Resolver
– **T1566.001** – Phishing: Spearphishing Attachment
**Indicadores de Compromiso (IoC):**
Se han identificado varias direcciones de servidores FTP públicos y banners con patrones de cifrado base64 que contienen las coordenadas de los C2. La campaña hace uso de scripts PowerShell y Visual Basic para automatizar el proceso de extracción y ejecución de los payloads.
**Exploits y herramientas:**
Aunque no se han identificado exploits de día cero, sí se han observado cargas útiles empaquetadas con UPX y ejecutadas a través de scripts ofuscados. No se han detectado, por el momento, módulos específicos para frameworks conocidos como Metasploit o Cobalt Strike, aunque su incorporación es técnicamente trivial.
**Versiones afectadas:**
El ataque es agnóstico respecto a versiones de sistemas operativos, ya que depende de la interacción del usuario y la conexión a servidores FTP, lo que amplía el alcance potencial a cualquier entorno con clientes FTP configurados.
#### 4. Impacto y Riesgos
El impacto potencial de la campaña es elevado:
– **Persistencia**: El uso de DDR mediante banners FTP permite a los atacantes mantener el control sobre los sistemas comprometidos incluso si se detectan y bloquean servidores C2 previos.
– **Evasión**: La utilización de servicios FTP legítimos dificulta la detección basada en reputación o listas negras, incrementando la probabilidad de éxito de la campaña.
– **Riesgos regulatorios**: Según el GDPR y la directiva NIS2, la filtración de datos personales o el compromiso de infraestructuras críticas podría acarrear sanciones administrativas y la obligación de notificación a las autoridades.
#### 5. Medidas de Mitigación y Recomendaciones
– **Monitorización de tráfico FTP**: Implementar reglas de inspección profunda de paquetes (DPI) para analizar los banners FTP y detectar patrones anómalos o cadenas base64 sospechosas.
– **Bloqueo selectivo**: Restringir el acceso a servidores FTP públicos desde redes corporativas salvo justificación expresa.
– **Endurecimiento de endpoints**: Deshabilitar o eliminar clientes FTP no utilizados y reforzar las políticas de ejecución de scripts.
– **Actualización y parcheo**: Mantener sistemas y software de seguridad actualizados para bloquear payloads conocidos.
– **Formación y concienciación**: Reforzar la capacitación de los empleados ante campañas de spear phishing, principal vector de entrada.
#### 6. Opinión de Expertos
Expertos en respuesta a incidentes y análisis de amenazas, como los equipos de Mandiant y Group-IB, coinciden en que el uso de DDR mediante banners FTP representa un avance significativo en las técnicas de ocultación y persistencia. Según Javier García, analista senior de amenazas, “el aprovechamiento de canales legítimos obliga a las organizaciones a avanzar hacia modelos de detección basados en comportamiento y análisis contextual, alejándose de las simples listas negras”.
#### 7. Implicaciones para Empresas y Usuarios
Las empresas deben considerar este vector como parte de sus evaluaciones de riesgo y adoptar un enfoque Zero Trust para el tráfico FTP. Los administradores de sistemas y equipos SOC deben actualizar sus procedimientos de búsqueda de amenazas (threat hunting) para incluir inspección activa de banners y tráfico anómalo. Los usuarios finales, por su parte, deben ser educados sobre los riesgos asociados a descargar y ejecutar archivos desde fuentes no verificadas, incluso si parecen provenir de servicios legítimos.
#### 8. Conclusiones
La campaña que utiliza banners FTP como DDR para distribuir los RATs E4del y PINHOLE pone de manifiesto la creatividad y capacidad de adaptación de los actores de amenazas. Para el sector de la ciberseguridad, representa un reto técnico que exige la evolución de las estrategias de defensa, pasando de mecanismos reactivos a modelos proactivos e inteligencia contextualizada.
(Fuente: feeds.feedburner.com)
