بنر FTP؛ محل پنهان فرمان برای بدافزارها
پژوهشگران امنیت سایبری الگوی جدیدی را کشف کردهاند که در آن بنرهای FTP بهعنوان یک «dead drop resolver» برای ارسال فرمان به دو تروجان دسترسی از راه دور جدید، E4del و PINHOLE، استفاده میشوند. مهاجمان از پاسخ اولیهٔ سرور FTP برای ارائهٔ دستورها به استیجرها، پیش از هر درخواست HTTP معمول، بهره میبرند.
بنر FTP چیست و چرا باید به آن توجه کرد
بنر FTP پیامی است که سرور FTP بلافاصله پس از برقراری اتصال به کلاینت میفرستد. بهرهبرداری از این رشتهٔ متنی به مهاجم امکان میدهد فرمانها یا لینکهای مرحلهٔ بعد را همزمان با اتصال ارائه کند، بدون نیاز به درخواست HTTP استاندارد. توضیحات پایهای دربارهٔ پروتکل FTP در صفحهٔ Wikipedia دربارهٔ FTP موجود است.
زنجیرهٔ حمله: از طعمه تا اجرای payload
در یک نمونه، مهاجمان از طعمههای اسپانیاییزبان با موضوع کوپن برای فریب کاربران استفاده کرده و فایل میانبر ویندوز (.LNK) را اجرا میکنند. آن میانبر فرمان مرحلهٔ بعد را از بنر FTP دریافت کرده، سپس به یک سرور WebDAV متصل میشود تا یک DLL را دانلود و با rundll32.exe و conhost اجرا کند. این روش شبیه کمپینهایی است که پیشتر WebDAV را برای تحویل بار مخرب بهکار میبردند؛ گزارشهای مرتبط از جمله موارد منتشرشده توسط شرکتها و پژوهشگران امنیت از جمله مایکروسافت در دسترساند.
E4del — RAT مبتنی بر Node.js در قالب اپ Electron
E4del یک RAT نوشتهشده با Node.js است که داخل یک اپ Electron امضاشده جا زده شده و خود را بهعنوان نمونهای از Discord پنهان میکند. این نمونه قابلیتهای قابلتوجهی دارد: فرار از مکانیزمهای دفاعی، پایداری، اثرانگشتگیری سیستم و ارتباط رمزگذاریشده با سرور C2.
دستورات قابلارائه توسط E4del شامل ایجاد شل معکوس تعاملی، عکسبرداری از صفحه، پخش زندهٔ دسکتاپ، دانلود فایل و تحویل بارهای تکمیلی است. مکانیزم beaconing این RAT پویا و چندمرحلهای با jitter است که دورههای بررسی سرور را بین سه وضعیت تغییر میدهد: Active (تا 20 ثانیه؛ بررسیهای داخلی بین 200 میلیثانیه تا 2 ثانیه)، Semi-Active (20–40 ثانیه؛ بازهٔ 2 تا 5 ثانیه) و Inactive (بیش از 40 ثانیه؛ بازهٔ 5 تا 9 ثانیه).
PINHOLE — استفاده از پلتفرمهای معتبر و Cloudflare Workers
خانوادهٔ PINHOLE از پلتفرمهای معتبر مانند Pinterest و SurveyMonkey بهعنوان DDR برای استخراج آدرسهای C2 بهره میبرد و ارتباط را از طریق Cloudflare Workers پروکسی میکند. نمونهای از بنر مربوط به آدرس 209.99.185[.]38:21 فرمانی را نشان میدهد که با استفاده از شیء COM MSXML2.XMLHTTP در PowerShell یک اسکریپت ثانویه را دانلود، آن را به %TEMP%u.cmd ذخیره، اجرا و سپس حذف میکند تا ردپا کاهش یابد.
این اسکریپت بهعنوان dropper عمل میکند؛ مرحلهٔ اول wrapper است که خود را بهعنوان ابزار بهروزرسانی یک شرکت ساختگی معرفی میکند و از تکنیکهای پیچیده برای دورزدن محصولات امنیتی بهره میگیرد. بار نهایی پس از چند لایهٔ بازکردن فشردهسازی و استخراج، یک executable PE بومی x86-64 با حجم تقریباً 119 کیلوبایت را بیرون میکشد و با روشهایی مانند Early Bird APC Injection اجرا میکند تا در فرایندهای مشروع بهصورت معلق اجرا شود و از APCها برای اجرای shellcode استفاده کند. تحلیلهای موجود این روش را رویکردی هدفمند برای فرار از آنتیویروسهای سنتی و EDR توصیف کردهاند.
قابلیتها و اهداف PINHOLE
- ارتباط با C2 از طریق درخواستهای HTTP GET و POST برای دریافت فرمانها و ارسال نتایج
- دانلود و آپلود فایل
- بارگذاری ماژولهای سرقتگر مرورگر (در حال تحلیل)
- پشتیبانی از حداقل 14 دستور مجزا برای کنترل از راه دور
نکات شناسایی و راهکارهای دفاعی
مشاهدهٔ استفاده از بنرهای FTP بهعنوان کانال فرمان نشان میدهد که باید فراتر از الگوهای معمول HTTP عمل کرد. اقدامات فوری پیشنهادی برای تیمهای امنیت و مدیران شبکه:
- مانیتورینگ اتصالات FTP به میزبانهای ناشناس را فعال کنید و بنرهای پاسخ را برای الگوها و رشتههای مشکوک بازرسی کنید.
- ترافیک FTP خروجی سازمان را به میزبانهای خارجی غیرضروری مسدود یا محدود کنید تا سطح حمله کاهش یابد.
- قواعد EDR را برای شناسایی اجرای
rundll32.exeهمراه با DLLهای دانلودشده و رفتارهای غیرمعمولconhostتقویت کنید. - کاربران را در برابر اجرای فایلهای .LNK و طعمههای مهندسی اجتماعی مانند کوپن یا CAPTCHA جعلی آموزش دهید.
- اجرای اسکریپتهای PowerShell را با سیاستهای امضا و محدودیتهای اجرایی مدیریت کرده و استفادهٔ شیء COMهای پرمصرف مانند
MSXML2.XMLHTTPرا رصد کنید. - دامنهها و آدرسهای IP مرتبط را ردیابی و در صورت لزوم بلاک کنید و تحلیلهای forensic را روی دستگاههای مشکوک انجام دهید. نمونههای گزارششده شامل
157.254.194[.]31,167.148.41[.]164,209.99.185[.]38هستند.
جمعبندی و اهمیت شناسایی
بهرهبرداری از بنر FTP بهمثابه dead drop نمونهای از نوآوری مهاجمان برای فرار از تشخیص و استفاده از پروتکلهای کمتر تحتنظر است. تیمهای دفاعی باید پاسخهای اولیهٔ سرویسها و پروتکلهای قدیمی را بهعنوان منابع بالقوهٔ تهدید در نظر گرفته و قوانین مانیتورینگ را گسترش دهند تا این لایهها نیز پوشش داده شوند.
مراجع و منابع منتخب
مطالعات و مرجعهای پایهای برای آشنایی بیشتر: FTP در ویکیپدیا، Electron و Backdoor (RAT).





