E4del ve PINHOLE: FTP karşılama mesajı komuta kontrol kanalına dönüşünce
2 dk okuma.md
Bir FTP sunucusuna bağlandığınızda gelen ilk satırı bilirsiniz: "220 Welcome to ...". SOCRadar'ın raporladığı kampanyada bu satır, zararlı yazılımın bir sonraki komutu okuduğu yer haline geliyor. İlk keşfi MalwareHunterTeam yapmış; SOCRadar ise iki ayrı RAT ailesini belgelemiş: E4del ve PINHOLE.
E4del: Discord kılığında Node.js RAT
Zincir İspanyolca hediye çeki temalı bir LNK dosyasıyla başlıyor. Kısayol, bir FTP sunucusunun banner'ından PowerShell komutu alıyor; ikinci bir banner ZIP arşivini indirip açıyor. Sonuçta karşımıza çıkan şey, dijital imzalı bir Electron uygulaması içine gömülmüş Node.js tabanlı RAT. Yetenekleri: sistem parmak izi, şifreli C2, etkileşimli ters kabuk, ekran görüntüsü, canlı masaüstü akışı, dosya indirme ve ek yük çalıştırma.
Beacon davranışı ilginç: ilk 20 saniyede 200 ms ile 2 saniye arasında çok sık, sonra kademeli olarak seyrekleşen "üç modlu jitter" sistemi kullanıyor.
PINHOLE: daha sessiz, daha katmanlı
PINHOLE daha olgun bir iş. Komutlarını Pinterest ve SurveyMonkey gibi yüksek itibarlı platformlardan okuyor, trafiği Cloudflare Workers üzerinden geçiriyor. Dropper, uydurma "Weston Computing Systems Ltd." adına bir güncelleme aracı gibi görünüyor. Altı katman paketten çıkan 119 KB'lık x86-64 yük, Halo's Gate ile güvenlik ürünlerini atlatıp Early Bird APC Injection ile askıya alınmış meşru bir sürecin içinde çalışıyor. 14 komutu var: dosya/dizin listeleme, sızdırma, özyinelemeli arama ve silme, süreç sonlandırma, ekran görüntüsü, PowerShell çalıştırma ve henüz tamamlanmamış bir tarayıcı hırsızlığı modülü.
Saldırganların bir "FTP Stats Panel"i bile var; panelde yalnızca 11 çalıştırma görünmesi kampanyanın henüz erken aşamada olduğunu düşündürüyor.
Savunma tarafında ne anlama geliyor?
FTP banner'ı komut kanalı olarak kullanmak yaratıcı ama gizli değil. Bir iş istasyonundan tanınmayan bir sunucuya 21/TCP bağlantı açılması, kurumsal ağda zaten alarm üretmesi gereken bir olay. Bu vaka bana şunu hatırlattı:
- Giden FTP trafiğini varsayılan olarak engelleyin. Modern kurumsal ortamda son kullanıcının doğrudan FTP'ye ihtiyacı yok; istisnalar firewall'da açıkça tanımlansın.
- LNK dosyalarına e-posta ve indirmelerde izin vermeyin. Hem E4del hem PINHOLE zinciri bir kısayol dosyasıyla başlıyor.
- PowerShell loglama (Script Block Logging) açık olsun. FTP banner'ından gelen komutlar hafızada çalışsa da script block logları bunları yakalar.
- Cloudflare Workers, Pinterest gibi meşru servislere giden trafiği "güvenli" sayan filtreleme kuralları artık yeterli değil; süreç bazlı ağ görünürlüğü (hangi exe hangi adrese konuşuyor) daha kritik.
Kaynak: The Hacker News — E4del and PINHOLE RATs Turn FTP Banners Into Dead Drops for Malware Commands. Bu yazı kaynağın birebir çevirisi değil, Türkçe özet ve yorumudur.