كشف باحثون في الأمن السيبراني عن حملة جديدة تستخدم رسائل الترحيب في بروتوكول FTP كوسيلة مخفية لتوجيه البرمجيات الخبيثة إلى خوادم التحكم والسيطرة.
التقنية تعتمد على ما يعرف باسم Dead Drop Resolver أو DDR، لكنها هذه المرة لا تستخدم خدمات ويب تقليدية فقط. المهاجمون وضعوا أوامرهم مباشرة داخل FTP Banner ليتم استلامها بمجرد إنشاء الاتصال بالخادم.
الحملة أدت إلى اكتشاف برمجيتين خبيثتين جديدتين من نوع Remote Access Trojan تحملان الاسمين E4del و PINHOLE.
بحسب SOCRadar، تعد هذه أول مرة يتم فيها رصد استخدام FTP Banners بهذه الطريقة فعليا ضمن هجمات حقيقية.
#ما هو FTP Banner ولماذا استخدامه مهم
عند الاتصال بخادم FTP يرسل الخادم عادة رسالة ترحيبية إلى العميل قبل بدء أي عملية أخرى.
هذه الرسالة تبدو في الأصل مجرد نص تعريفي بسيط، لكن المهاجمين حولوها إلى نقطة تسليم أوامر للبرمجيات الخبيثة.
بدلا من أن تتصل البرمجية مباشرة بخادم C2 معروف، يمكنها فتح اتصال FTP وقراءة الأمر من أول استجابة تصل إليها.
الفكرة تساعد المهاجم على فصل البرمجية عن البنية الأساسية الحقيقية للتحكم والسيطرة، وتجعل تغيير الخوادم أو الأوامر أسهل.
لكن هذه التقنية ليست الأكثر هدوءا. اتصالات FTP إلى خوادم مجهولة قد تكون ملفتة لأنظمة المراقبة الأمنية، خصوصا في البيئات التي لا تستخدم FTP بشكل طبيعي.
#البداية كانت من ملف LNK
في إحدى سلاسل الهجوم استخدم المهاجمون رسائل باللغة الإسبانية مرتبطة بالمطالبة بقسائم أو Vouchers لإقناع الضحية بتشغيل ملف Windows Shortcut بصيغة LNK.
بمجرد تشغيل الملف، يتصل النظام بخادم FTP للحصول على الأمر التالي من الـ Banner.
بعد ذلك يتصل الأمر بخادم WebDAV لتنزيل ملف DLL وتشغيل أحد الـ exports داخله باستخدام rundll32.exe عبر conhost.
هذا الأسلوب المعتمد على WebDAV ظهر أيضا في حملات أخرى مرتبطة بـ ClearFake وClickFix، حيث يتم خداع المستخدم لتنفيذ أوامر ضارة بنفسه بعد عرض CAPTCHA مزيفة أو تعليمات تبدو شرعية.
في البنية التي حللتها SOCRadar، كان خادم FTP الأول على العنوان 157.254.194[.]31:21 يوجه الضحية إلى خادم FTP آخر على 167.148.41[.]164:21.
الخادم الثاني يرسل أمر PowerShell يقوم بتنزيل ملف ZIP وفك ضغطه وتشغيل الملف التنفيذي الموجود داخله.
النتيجة النهائية هي تثبيت E4del.
#E4del مخفي داخل تطبيق يبدو شرعيا
E4del عبارة عن RAT مبني باستخدام Node.js ومضمن داخل تطبيق Electron موقع رقميا ويتنكر على شكل Discord.
البرمجية تدعم الاستمرارية داخل النظام، وجمع معلومات عن الجهاز، وتجاوز بعض آليات الحماية، والاتصال المشفر بخادم التحكم والسيطرة.
بعد نجاح الاتصال يستطيع المهاجم فتح Reverse Shell تفاعلي، والتقاط صور للشاشة، وبث سطح المكتب بشكل مباشر، وتنزيل الملفات، وتشغيل حمولات إضافية.
ما يميز E4del أيضا هو أسلوبه الديناميكي في الاتصال بخادم C2.
خلال أول 20 ثانية من استلام أمر جديد يدخل في وضع Active ويجري اتصالات متكررة بفاصل عشوائي بين 200 ميلي ثانية وثانيتين.
إذا لم تصل أوامر جديدة خلال فترة من 20 إلى 40 ثانية ينتقل إلى وضع Semi-Active، ويرتفع الفاصل بين الاتصالات إلى فترة تتراوح بين ثانيتين و5 ثوان.
بعد أكثر من 40 ثانية من عدم النشاط يدخل في وضع Inactive، ويخفض معدل الاتصال إلى فترة تتراوح بين 5 و9 ثوان.
هذا التغيير المستمر في معدل Beaconing يجعل حركة البرمجية أقل ثباتا وأكثر صعوبة في الاكتشاف بالاعتماد على نمط زمني واحد فقط.

#PINHOLE أكثر تعقيدا
العائلة الثانية التي رصدها الباحثون هي PINHOLE، ويبدو أنها أكثر تطورا من E4del.
بدلا من الاعتماد على FTP فقط، تستخدم البرمجية منصات ذات سمعة جيدة مثل Pinterest وSurveyMonkey كـ DDR للحصول على بيانات خادم C2.
بعد ذلك تمرر اتصالاتها عبر Cloudflare Workers لجعل البنية أكثر مرونة وصعوبة في التعقب.
في إحدى العينات احتوى FTP Banner الموجود على 209.99.185[.]38:21 على أوامر PowerShell تستخدم كائن MSXML2.XMLHTTP لجلب سكربت ثانوي من عنوان تابع لنطاق خبيث.
يتم حفظ السكربت مؤقتا باسم %TEMP%u.cmd ثم تشغيله وحذفه مباشرة لتقليل الآثار الجنائية التي يمكن للمحللين الاعتماد عليها.
السكربت يعمل كـ Dropper لفك وتشغيل الحمولة الأساسية.
المرحلة الأولى تظهر كأداة تحديث من شركة وهمية تحمل اسم Weston Computing Systems Ltd.
#ست طبقات من فك التغليف قبل الوصول إلى الحمولة
تستخدم PINHOLE تقنية Halo's Gate لتجاوز بعض آليات المراقبة والحماية الأمنية.
بعد نجاح حل عنوان خادم C2 تبدأ البرمجية في جلب المرحلة التالية من الحمولة.
الحمولة تمر عبر ست طبقات من Unpacking قبل استخراج ملف PE أصلي بحجم يقارب 119 كيلوبايت يعمل على معمارية x86-64.
بعد ذلك تستخدم البرمجية تقنية Early Bird APC Injection لتشغيل الحمولة داخل عملية شرعية تم إنشاؤها في حالة Suspended.
الفكرة هي حقن Shellcode داخل العملية قبل تشغيلها بشكل كامل، ثم تنفيذ الكود من خلال Asynchronous Procedure Calls.
هذا الأسلوب يمكن أن يساعد البرمجية على تفادي بعض أنظمة الحماية التي تعتمد على مراقبة أنماط الحقن التقليدية بعد بدء العملية.

#ماذا يستطيع PINHOLE أن يفعل
بعد نجاح الحقن تبدأ وظيفة RAT الأساسية داخل PINHOLE.
البرمجية تتواصل مع خادم C2 عبر طلبات HTTP GET وPOST لاستقبال الأوامر وإرسال النتائج.
كما تدعم تنزيل الملفات ورفعها، وتشغيل ملفات تنفيذية وحمولات إضافية، والوصول إلى وحدة Browser Stealer لم تتضح وظيفتها الكاملة حتى الآن.
PINHOLE يحتوي على 14 أمرا مختلفا تسمح للمهاجم باستعراض الملفات والمجلدات، وسرقة الملفات، والبحث بشكل متكرر داخل النظام، وحذف ملفات محددة.
يمكنه أيضا عرض العمليات الجارية، وإنهاء عملية باستخدام PID، والتقاط صور للشاشة، وتشغيل أوامر PowerShell، وبدء جلسة PowerShell باستخدام Anonymous Pipes.
هذا المستوى من التحكم يحول الجهاز المصاب إلى نقطة وصول كاملة يمكن استخدامها للتجسس أو الحركة داخل البيئة أو تنزيل أدوات إضافية.
#حتى المهاجمون لديهم لوحة إحصائيات
الباحثون اكتشفوا أيضا أن مشغلي PINHOLE يديرون لوحة باسم FTP Stats Panel على العنوان 69.48.228[.]126:5000.
اللوحة تسمح لهم بمراقبة أداء الحملة وعدد مرات تنفيذ السكربتات، وإجمالي الاتصالات، وعدد عناوين IP النشطة أو المحظورة التي تتفاعل مع البنية التحتية.
وقت التحليل لم تكن اللوحة تحتوي سوى على 11 عملية تنفيذ.
هذا قد يشير إلى أن الحملة كانت ما تزال في مراحلها المبكرة عند اكتشافها.
#لماذا هذه التقنية تستحق الانتباه
استخدام FTP Banner كـ Dead Drop Resolver يوضح كيف يمكن تحويل جزء بسيط من بروتوكول قديم إلى قناة لنقل أوامر خبيثة.
المهاجم لا يحتاج إلى صفحة ويب كاملة أو API أو خدمة معقدة. مجرد رسالة يرسلها خادم FTP عند الاتصال يمكن أن تحمل الأمر التالي في سلسلة الهجوم.
مع ذلك فإن هذه التقنية لا تعني أنها غير قابلة للكشف.
في بيئة مؤسسية لا تستخدم FTP بشكل معتاد، فإن الاتصال بخوادم خارجية مجهولة عبر المنفذ 21 يجب أن يكون مؤشرا يستحق التحقيق.
كما أن الجمع بين ملفات LNK وPowerShell وWebDAV وrundll32.exe وعمليات الحقن داخل الذاكرة يعطي فرق SOC وThreat Hunting أكثر من نقطة يمكن مراقبتها وربطها ببعضها.
الأهم أن نفس الفكرة لا تقتصر على حملات التصيد الحالية.
بحسب الباحثين يمكن تكييف FTP Banner Abuse بسهولة مع حملات ClickFix، ما يعني أن هذا الأسلوب قد يظهر مستقبلا ضمن سلاسل هجوم مختلفة تماما.



