Nuevos RATs E4del y PINHOLE usan banners FTP como canal encubierto de C2
Qué pasó
Investigadores de ciberseguridad identificaron una nueva campaña de malware que utiliza banners de servidores FTP como resolvers de dead drop (DDR), una técnica mediante la cual los atacantes ocultan información de infraestructura de comando y control (C2) dentro de servicios legítimos para evadir la detección.
La campaña despliega dos troyanos de acceso remoto (RATs) previamente no documentados, denominados E4del y PINHOLE. Los actores de amenazas configuran o comprometen servidores FTP para que sus mensajes de bienvenida (banners) contengan información codificada que los RATs consultan para obtener instrucciones o direcciones de C2 adicionales.
Esta técnica de abuso de servicios legítimos no es nueva en el panorama de amenazas, pero su aplicación específica sobre banners FTP para resolver infraestructura de comando representa una variante poco común que dificulta la detección basada en firmas tradicionales, ya que el tráfico FTP suele considerarse benigno en muchos entornos corporativos.
Qué significa para empresas en LatAm
Las organizaciones que mantienen servidores FTP expuestos a internet, especialmente en sectores con infraestructura legada como manufactura, gobierno y algunas entidades financieras en la región, podrían ser vectores de explotación o distribución para este tipo de campañas sin saberlo. Además, el uso de canales aparentemente legítimos como FTP para C2 complica la detección por parte de soluciones de seguridad perimetral tradicionales, un desafío común en empresas de LatAm que dependen de reglas de firewall estáticas.
Qué hacer ahora
- Auditar y restringir el uso de servidores FTP expuestos públicamente, migrando a protocolos seguros como SFTP o FTPS cuando sea posible.
- Monitorear tráfico FTP saliente e inusual, especialmente conexiones a servidores FTP externos no autorizados por políticas corporativas.
- Implementar reglas de detección (IDS/IPS) que analicen el contenido de banners FTP en busca de patrones anómalos o codificados.
- Reforzar la segmentación de red para limitar el impacto de un RAT que logre establecer comunicación C2 mediante este vector.
- Mantener actualizadas las soluciones EDR/XDR con firmas de comportamiento capaces de detectar RATs desconocidos mediante análisis heurístico.
Fuente original: The Hacker News (en inglés). Consulta la fuente para el detalle técnico completo.
Análisis y redacción: Erick Marin · VIGÍA Ciber