1. TugaTech » Internet e Redes » Noticias da Internet e Mercados
  Login     Registar    |                      

Siga-nos


Hacker a olhar para cidade

Uma nova técnica de ataque está a utilizar as mensagens de saudação dos servidores FTP para ocultar comandos maliciosos e infetar sistemas vulneráveis. Observado inicialmente em julho pela equipa da MalwareHunterTeam, este método recorre a ficheiros de atalho (.LNK) e servidores FTP como "dead-drop resolvers" (DDR) para descarregar instruções e distribuir dois malware do tipo trojan inéditos, batizados de E4del e PINHOLE.

As saudações FTP (ou FTP banners) são cadeias de texto enviadas automaticamente por um servidor para cumprimentar os computadores no momento da ligação, antes de ser efetuada qualquer autenticação. Ao embutir comandos diretamente nesta resposta inicial, os atacantes conseguem enviar instruções para o instalador malicioso na máquina infetada sem levantar suspeitas imediatas nos canais habituais. Investigações posteriores conduzidas pela SOCRadar revelaram que a infraestrutura permanece ativa e em operação, com novos servidores identificados em agosto de 2026. A cadeia de comprometimento arranca habitualmente através de mensagens de phishing com ficheiros ZIP comprimidos.

As duas rotas de infeção e a ameaça do trojan E4del

A campanha divide-se em dois caminhos distintos de comprometimento, embora ambos descarreguem um script em PowerShell a partir das saudações FTP. A primeira vertente distribui o trojan E4del, um programa desenvolvido em Node.js e empacotado numa aplicação Electron com assinatura digital válida que se disfarça de Discord. Este trojan de acesso remoto permite executar comandos em consolas temporárias ou persistentes, capturar imagens do ecrã, transmitir a área de trabalho via WebSockets e descarregar e executar ficheiros adicionais. A análise detetou ainda o módulo crypto32.node, concebido para tentar a elevação de privilégios no sistema, embora este componente específico não tenha sido recuperado pelos investigadores.

PINHOLE e a evasão de deteção através de redes sociais

A segunda vertente de ataque propaga o trojan PINHOLE, que obtém a sua configuração de comando e controlo através de publicações no Pinterest e questionários no SurveyMonkey. Esta abordagem garante flexibilidade à infraestrutura criminosa e resiliência contra ações de remoção. Para reduzir a sua pegada na memória do computador, o PINHOLE recorre à técnica de oscilação de shellcode, mantendo ativa na memória RAM apenas uma secção de 4 KB de cada vez. O código final é injetado num processo suspenso do ApplicationFrameHost.exe através da técnica Early Bird APC injection.

O PINHOLE suporta 14 comandos operacionais, cobrindo a enumeração e transferência de ficheiros, gestão de processos, captura de ecrã e a instalação de um módulo dedicado a roubar credenciais guardadas nos navegadores web. Aquando da análise, a distribuição do PINHOLE contabilizava apenas 11 eventos de execução, o que indica uma fase inicial da campanha. Apesar do potencial perigo, os peritos assinalam que a utilização de servidores FTP para entregar comandos é menos discreta do que recorrer a plataformas populares como o GitHub ou o YouTube, uma vez que ligações FTP para servidores desconhecidos sobressaem com facilidade nas ferramentas de monitorização de rede.

Foto do Autor

Aficionado por tecnologia desde o tempo dos sistemas a preto e branco

Ver perfil do usuário Enviar uma mensagem privada Enviar um email Facebook do autor Twitter do autor Skype do autor

conectado
Encontrou algum erro neste artigo?

Não perca nenhuma novidade!

Junte-se a milhares de leitores e receba as últimas notícias de tecnologia, análises e dicas diretamente no seu email.

Nenhum comentário

Seja o primeiro!





Aplicações TugaTechDiscord do TugaTechRSS do TugaTechSpeedtest TugaTechHost TugaTech