بنر FTP؛ محل پنهان فرمان برای بدافزارها

پژوهشگران امنیت سایبری الگوی جدیدی را کشف کرده‌اند که در آن بنرهای FTP به‌عنوان یک «dead drop resolver» برای ارسال فرمان به دو تروجان دسترسی از راه دور جدید، E4del و PINHOLE، استفاده می‌شوند. مهاجمان از پاسخ اولیهٔ سرور FTP برای ارائهٔ دستورها به استیجرها، پیش از هر درخواست HTTP معمول، بهره می‌برند.

بنر FTP چیست و چرا باید به آن توجه کرد

بنر FTP پیامی است که سرور FTP بلافاصله پس از برقراری اتصال به کلاینت می‌فرستد. بهره‌برداری از این رشتهٔ متنی به مهاجم امکان می‌دهد فرمان‌ها یا لینک‌های مرحلهٔ بعد را هم‌زمان با اتصال ارائه کند، بدون نیاز به درخواست HTTP استاندارد. توضیحات پایه‌ای دربارهٔ پروتکل FTP در صفحهٔ Wikipedia دربارهٔ FTP موجود است.

زنجیرهٔ حمله: از طعمه تا اجرای payload

در یک نمونه، مهاجمان از طعمه‌های اسپانیایی‌زبان با موضوع کوپن برای فریب کاربران استفاده کرده و فایل میان‌بر ویندوز (.LNK) را اجرا می‌کنند. آن میان‌بر فرمان مرحلهٔ بعد را از بنر FTP دریافت کرده، سپس به یک سرور WebDAV متصل می‌شود تا یک DLL را دانلود و با rundll32.exe و conhost اجرا کند. این روش شبیه کمپین‌هایی است که پیش‌تر WebDAV را برای تحویل بار مخرب به‌کار می‌بردند؛ گزارش‌های مرتبط از جمله موارد منتشرشده توسط شرکت‌ها و پژوهشگران امنیت از جمله مایکروسافت در دسترس‌اند.

نمونه بنر FTP مورد استفاده در حملات

E4del — RAT مبتنی بر Node.js در قالب اپ Electron

E4del یک RAT نوشته‌شده با Node.js است که داخل یک اپ Electron امضاشده جا زده شده و خود را به‌عنوان نمونه‌ای از Discord پنهان می‌کند. این نمونه قابلیت‌های قابل‌توجهی دارد: فرار از مکانیزم‌های دفاعی، پایداری، اثرانگشت‌گیری سیستم و ارتباط رمزگذاری‌شده با سرور C2.

دستورات قابل‌ارائه توسط E4del شامل ایجاد شل معکوس تعاملی، عکس‌برداری از صفحه، پخش زندهٔ دسکتاپ، دانلود فایل و تحویل بارهای تکمیلی است. مکانیزم beaconing این RAT پویا و چندمرحله‌ای با jitter است که دوره‌های بررسی سرور را بین سه وضعیت تغییر می‌دهد: Active (تا 20 ثانیه؛ بررسی‌های داخلی بین 200 میلی‌ثانیه تا 2 ثانیه)، Semi-Active (20–40 ثانیه؛ بازهٔ 2 تا 5 ثانیه) و Inactive (بیش از 40 ثانیه؛ بازهٔ 5 تا 9 ثانیه).

PINHOLE — استفاده از پلتفرم‌های معتبر و Cloudflare Workers

خانوادهٔ PINHOLE از پلتفرم‌های معتبر مانند Pinterest و SurveyMonkey به‌عنوان DDR برای استخراج آدرس‌های C2 بهره می‌برد و ارتباط را از طریق Cloudflare Workers پروکسی می‌کند. نمونه‌ای از بنر مربوط به آدرس 209.99.185[.]38:21 فرمانی را نشان می‌دهد که با استفاده از شیء COM MSXML2.XMLHTTP در PowerShell یک اسکریپت ثانویه را دانلود، آن را به %TEMP%u.cmd ذخیره، اجرا و سپس حذف می‌کند تا ردپا کاهش یابد.

این اسکریپت به‌عنوان dropper عمل می‌کند؛ مرحلهٔ اول wrapper است که خود را به‌عنوان ابزار به‌روزرسانی یک شرکت ساختگی معرفی می‌کند و از تکنیک‌های پیچیده برای دورزدن محصولات امنیتی بهره می‌گیرد. بار نهایی پس از چند لایهٔ بازکردن فشرده‌سازی و استخراج، یک executable PE بومی x86-64 با حجم تقریباً 119 کیلوبایت را بیرون می‌کشد و با روش‌هایی مانند Early Bird APC Injection اجرا می‌کند تا در فرایندهای مشروع به‌صورت معلق اجرا شود و از APCها برای اجرای shellcode استفاده کند. تحلیل‌های موجود این روش را رویکردی هدفمند برای فرار از آنتی‌ویروس‌های سنتی و EDR توصیف کرده‌اند.

مراحل چندلایه بازکردن و تزریق APC در PINHOLE

قابلیت‌ها و اهداف PINHOLE

  • ارتباط با C2 از طریق درخواست‌های HTTP GET و POST برای دریافت فرمان‌ها و ارسال نتایج
  • دانلود و آپلود فایل
  • بارگذاری ماژول‌های سرقت‌گر مرورگر (در حال تحلیل)
  • پشتیبانی از حداقل 14 دستور مجزا برای کنترل از راه دور

نکات شناسایی و راهکارهای دفاعی

مشاهدهٔ استفاده از بنرهای FTP به‌عنوان کانال فرمان نشان می‌دهد که باید فراتر از الگوهای معمول HTTP عمل کرد. اقدامات فوری پیشنهادی برای تیم‌های امنیت و مدیران شبکه:

  • مانیتورینگ اتصالات FTP به میزبان‌های ناشناس را فعال کنید و بنرهای پاسخ را برای الگوها و رشته‌های مشکوک بازرسی کنید.
  • ترافیک FTP خروجی سازمان را به میزبان‌های خارجی غیرضروری مسدود یا محدود کنید تا سطح حمله کاهش یابد.
  • قواعد EDR را برای شناسایی اجرای rundll32.exe همراه با DLLهای دانلودشده و رفتارهای غیرمعمول conhost تقویت کنید.
  • کاربران را در برابر اجرای فایل‌های .LNK و طعمه‌های مهندسی اجتماعی مانند کوپن یا CAPTCHA جعلی آموزش دهید.
  • اجرای اسکریپت‌های PowerShell را با سیاست‌های امضا و محدودیت‌های اجرایی مدیریت کرده و استفادهٔ شیء COMهای پرمصرف مانند MSXML2.XMLHTTP را رصد کنید.
  • دامنه‌ها و آدرس‌های IP مرتبط را ردیابی و در صورت لزوم بلاک کنید و تحلیل‌های forensic را روی دستگاه‌های مشکوک انجام دهید. نمونه‌های گزارش‌شده شامل 157.254.194[.]31, 167.148.41[.]164, 209.99.185[.]38 هستند.

جمع‌بندی و اهمیت شناسایی

بهره‌برداری از بنر FTP به‌مثابه dead drop نمونه‌ای از نوآوری مهاجمان برای فرار از تشخیص و استفاده از پروتکل‌های کمتر تحت‌نظر است. تیم‌های دفاعی باید پاسخ‌های اولیهٔ سرویس‌ها و پروتکل‌های قدیمی را به‌عنوان منابع بالقوهٔ تهدید در نظر گرفته و قوانین مانیتورینگ را گسترش دهند تا این لایه‌ها نیز پوشش داده شوند.

مراجع و منابع منتخب

مطالعات و مرجع‌های پایه‌ای برای آشنایی بیشتر: FTP در ویکی‌پدیا، Electron و Backdoor (RAT).