חוקרי אבטחה זיהו קמפיין תקיפה שמשתמש בטכניקה חריגה: הסתרת פקודות שליטה ובקרה (C2) בתוך הודעת הפתיחה (banner) שמציגים שרתי FTP למי שמתחבר אליהם, עוד לפני שלב ההזדהות. הקמפיין מפיץ שתי נוזקות חדשות ובלתי מתועדות בשם E4del ו-PINHOLE, ולפי הדיווחים הוא פעיל ברציפות מאז יולי 2026 ועד היום.

הפרטים
הדיווח מבוסס על מחקר של חברת SOCRadar, שהרחיבה תצפית ראשונית של קבוצת המחקר MalwareHunterTeam, שרשרת ההדבקה מתחילה בפישינג שמפיץ קובץ ZIP ובתוכו קובץ קיצור דרך (.LNK) זדוני. הפעלת הקובץ מפעילה סקריפט PowerShell שמתחבר לשרת FTP שבשליטת התוקפים ושולף את הפקודות הבאות מתוך טקסט הודעת הפתיחה של השרת — טריק שהופך רכיב תקשורת שגרתי ותמים למראה לערוץ מסירת הוראות סמוי.
הנוזקה הראשונה, E4del, בנויה על Node.js ומחופשת לאפליקציית Electron חתומה דיגיטלית המתחזה ל-Discord; היא מאפשרת הרצת פקודות מרחוק, צילומי מסך ושידור חי של שולחן העבודה. הנוזקה השנייה, PINHOLE, מתוחכמת יותר — היא שולפת חלק מהגדרות התקשורת שלה מפלטפורמות לגיטימיות כמו Pinterest ו-SurveyMonkey, תומכת בכ-14 סוגי פקודות כולל גניבת סיסמאות שמורות בדפדפן, ומזריקה את עצמה לתהליך מערכת לגיטימי כדי להסתתר. שתי הנוזקות ממוקדות במשתמשי Windows, ואין מדובר בניצול פגיעות תוכנה עם CVE אלא בטכניקת הפצה והסתרה חדשה.
נקודות לשים לב
- אם צוות ה-SOC שלכם מנתח תעבורת רשת יוצאת, הוסיפו לרשימת המעקב חיבורי FTP יוצאים לא צפויים משולחנות עבודה של משתמשי קצה — במיוחד כאלה שמקורם בהרצת קובץ .LNK או סקריפט PowerShell.
- הדריכו משתמשים לגבי הסיכון בפתיחת קובצי קיצור דרך (.LNK) מתוך ארכיוני ZIP שהתקבלו בדוא"ל — זו עדיין נקודת הכניסה המרכזית לקמפיין.
- אפליקציות Electron חתומות דיגיטלית אינן ערובה לכך שהן לגיטימיות; חתימה תקפה רק מאשרת מי חתם על הקובץ, לא את מהות הקוד שבתוכו.
- אין להסיק מהיעדר CVE שמדובר באיום שולי — הטכניקה של הסתרת פקודות בערוצים תמימים כמו banner של FTP או פלטפורמות ציבוריות כמו Pinterest נועדה בדיוק כדי לחמוק מזיהוי מבוסס חתימות וממנגנוני חסימת דומיינים.
מקורות: BleepingComputer · SOCRadar

₿ אהבת את הפוסט?
אפשר לשלוח לי ביטקוין ישירות לכתובת שלי. סרקו את הקוד, או העתיקו את הכתובת:
bc1qsn043qmlv4ejxydeknkfm9u6e93e6tegmq9x85
שימו לב: העברה on-chain כרוכה בעמלת רשת שאינה תלויה בסכום, ולכן סכומים קטנים מאוד אינם כדאיים.