LONDON (IT BOLTWISE) – Sicherheitsforscher beschreiben eine neue Kampagne, die FTP-Server-Banner als Dead-Drop-Resolver nutzt, um Befehle für zwei RATs zu laden: E4del und PINHOLE. Statt klassischer Web-DDRs stecken die Angreifer die nächsten Schritte bereits in der FTP-Willkommensmeldung. In einer Kette führt ein Shortcut-Lure zu einem FTP-Banner, der wiederum WebDAV und PowerShell anstößt, bevor schließlich E4del in einer signierten Electron-Umgebung landet. Bei PINHOLE kombinieren die Täter DDRs über hochfrequente Plattformen mit Cloudflare Workers und setzen zusätzlich auf mehrstufiges Entpacken sowie APC-Injection.

FTP-Banner als Dead Drops: Neue RAT-Ketten mit E4del und PINHOLE
FTP-Banner als Dead Drops: Neue RAT-Ketten mit E4del und PINHOLE (Foto: IT BOLTWISE)
🧠 KI & Robotik auf Google News abonnieren

Was wie ein Detail im Protokoll klingt, hat in der Praxis eine klare Angriffsfunktion: Ein FTP-Banner ist die Textzeile, die ein Server beim Verbindungsaufbau an den Client schickt. Genau diese erste Antwort wird in einer aktuellen Kampagne nicht nur als Begrüßung, sondern als „Dead Drop Resolver“ verwendet, also als Zwischenspeicher für den nächsten Befehl im Infektionspfad. Dabei geht es um zwei bislang nicht dokumentierte Remote-Access-Trojaner (RATs), die unter den Namen E4del und PINHOLE geführt werden. Sicherheitsberichte ordnen das Vorgehen als evolutionär ein, weil es die typische Trennung zwischen Transportkanal (FTP) und Befehlsverteiler (Web) aufweicht.

Technisch betrachtet bedeutet das: Malware stager können Befehle bereits aus der initialen FTP-Antwort ziehen und damit ohne klassischen Web-Download eine Kommandokette starten. Ein solcher DDR-Mechanismus wirkt zwar „kreativ“, ist aber laut Einordnung in der Branche deutlich weniger versteckt als webbasierte Dead Drops, weil ein FTP-Connect zu unbekannten Zielen im Monitoring meist schneller auffällt. Genau hier setzt die Kette später an: In einem beschriebenen Ablauf missbrauchen Angreifer spanischsprachige Köder rund um Voucher-/Gutscheinansprüche, um unaufmerksame Nutzer zur Ausführung einer Windows-Shortcut-Datei (LNK) zu bringen. Die LNK-Datei ruft im nächsten Schritt den Inhalt aus einem FTP-Banner ab und stößt dann über einen WebDAV-Schritt die weitere Nutzlast an.

Für E4del wird die mehrstufige Logik besonders greifbar, weil der Pfad über mehrere Protokolle hinweg umgeschaltet wird. Laut Analyse nutzt der erste FTP-Banner-Server eine Folge aus weiteren Banner-Abfragen, bevor PowerShell zum Einsatz kommt: Die Schadsoftware lädt, entpackt und startet eine Komponente aus einem ZIP-Archiv. Das Ziel ist E4del selbst, ein Node.js-basierter RAT, der in einer digital signierten Electron-Anwendung eingebettet sein soll und sich dabei als gängige Discord-Umgebung tarnt. Für die Attacke relevant ist, dass E4del mehrere Verteidigungs- und Betriebsfunktionen mitbringt, darunter Abwehr-/Defense-Evasion, Persistenz, System-Fingerprinting sowie verschlüsselte C2-Kommunikation. Besonders stark wirkt das dynamische Beaconing: Der Beacon-Intervall wechselt in drei Zuständen und nutzt ein tiered jitter-Pattern, das die Check-ins in kurzen Zeitfenstern zunächst aggressiver macht (um 200 Millisekunden bis 2 Sekunden) und später in längere Intervalle überführt, wenn keine Aufgaben eintreffen.

Bei PINHOLE verschiebt sich der Schwerpunkt von „Banner lesen“ hin zu „Informationsbeschaffung über reputationsstarke Plattformen“. In der Darstellung werden dafür hochreputationierte Plattformen wie Pinterest und SurveyMonkey als DDRs genutzt, um die C2-Details zu ermitteln; zusätzlich läuft die eigentliche Kommunikation über Cloudflare Workers als Proxy-Schicht. Damit wird der klassische Blick auf direkte Endpunkte erschwert: Der Angreifer verlagert das Muster, das Netzwerkverteidiger normalerweise adressieren, weg von einem einzelnen, bekannten C2-Host. In der Analyse wird zudem konkret, wie der erste Schritt aus dem FTP-Kontext in PowerShell überführt wird: Ein FTP-Banner enthält demnach Befehle, die das COM-Objekt MSXML2.XMLHTTP ansprechen, um über einen Cloudflare-gestützten Pfad ein sekundäres Skript abzurufen. Das Skript wird anschließend in %TEMP% als.cmd abgelegt, ausgeführt und danach wieder gelöscht, um die Forensik-Historie zu verkürzen.

Im weiteren Verlauf wird PINHOLE als mehrstufiges Delivery- und Ausführungsproblem beschrieben, das klassische Detektionssignaturen erschweren soll. Der Loader startet eine „Wrapper“-Komponente, die als Update-Utility einer nicht existenten Firma (Weston Computing Systems Ltd.) auftritt, und umgeht Sicherheitssoftware über die Halo’s Gate-Technik. Außerdem hängt die Übergabe an den nächsten Schritt davon ab, dass das C2 die Domain für weitere Payloads auflöst; erst dann wird die eigentliche Nutzlast entpackt. Anschließend wird eine native x86-64 PE-Datei mit 119 KB extrahiert, bevor das Ausführen in einem legitimen, zunächst suspendierten Prozess beginnt. Zentral ist dabei eine Weiterentwicklung des APC-Injection-Ansatzes: Die Malware erzeugt ein Kindprozess-Objekt im Suspended-State und injiziert Shellcode, der später über asynchrone Prozeduraufrufe (APCs) ausgeführt wird. Solche Muster zielen darauf, dass AV-/EDR-Systeme weniger stark auf einfache Shellcode-Signaturen reagieren, weil das Verhalten zeitlich und prozessseitig anders getaktet ist als bei Standardketten.

Für die operative Steuerung liefert PINHOLE dann die erwartbaren RAT-Fähigkeiten, aber mit einem Funktionsumfang, der auch im Incident Response schnell organisatorischen Druck erzeugt. Laut Darstellung umfasst das Kommando-Set unter anderem das Auflisten von Dateien und Verzeichnissen, Exfiltration, das Ausführen von Payloads/Binaries sowie rekursives Suchen und selektives Löschen. Dazu kommen Prozessverwaltung (laufenede Prozesse auflisten, nach PID terminieren), Screenshot-Funktionen, die Ausführung von PowerShell-Kommandos sowie das Initialisieren einer PowerShell-Session über anonyme Pipes. Ergänzend wird beschrieben, dass die Angreifer eine dedizierte „FTP Stats Panel“-Ansicht betreiben, um den Erfolg der Kampagne zu messen. Die Informationen reichen bis zu Zählern für Script-Executions, Gesamtverbindungen und eindeutige aktive oder blockierte IP-Adressen; zum Analysezeitpunkt waren erst 11 Execution-Events sichtbar, was auf eine frühe Phase hindeuten kann.

Für Unternehmen ergibt sich daraus vor allem eine Frage: Wie stark sind Monitoring- und Egress-Regeln bereits darauf ausgerichtet, „ungewöhnliche, aber legitime Protokolle“ wie FTP konsequent zu behandeln? Das Detail an E4del und PINHOLE ist, dass die nächste Aufgabe nicht zwingend über HTTP abgeholt werden muss, sondern in der FTP-Erstantwort „versteckt“ sein kann. Genau deshalb lohnt sich eine zweistufige Verteidigungslogik: Zum einen sollte die Telemetrie FTP-Verbindungen zu unbekannten Zielservern besonders streng bewerten; zum anderen braucht es in Endpunkten Verhaltensregeln, die zwischen dynamischem PowerShell, temporären Artefakten in %TEMP% und injektionsähnlichen Prozessmustern differenzieren. Insgesamt zeigt die Kampagne, dass Angreifer DDR-Ideen nicht nur auf Web-Endpoints beschränken, sondern Protokoll-Grenzen aktiv ausnutzen – und dass sich daraus neue, hybride Lieferketten ergeben, die klassische „Web-only“-Denkmuster im SOC schnell ins Hintertreffen bringen.


💳 Amazon-Kreditkarte mit 2.000 Euro Limit bestellen!
🔥 Heutige Hot Deals bei Amazon: Bis zu 80% Rabatte!
🎉 Amazon Haul-Store für absolute Schnäppchenjäger!


Sense Robot Go KI-Go-Brett mit Roboterarm – Automatische Steinplatzierung, interaktives Lernen, Spielwiederholung – Intelligenter Weiqi-Trainer für Kinder & Erwachsene
152 Bewertungen
Sense Robot Go KI-Go-Brett mit Roboterarm – Automatische Steinplatzierung, interaktives Lernen, Spielwiederholung – Intelligenter Weiqi-Trainer für Kinder & Erwachsene
  • ★ 23-stufiges KI-Go-Training – Für Spieler mit Grundkenntnissen der Regeln – Entwickelt als intelligenter Trainingspartner passt sich die KI Spielern von 18K bis 9D an. Ideal für alle, die die Grundregeln bereits beherrschen und ihr Spiel verbessern möchten.
ENERGIZE LAB Eiliko Coral Pink - Ihr winziger KI-Charm-Roboter, der zu jedem täglichen Outfit passt, lustiges elektronisches Anhängerspielzeug, für Paare und beste Freunde
334 Bewertungen
ENERGIZE LAB Eiliko Coral Pink - Ihr winziger KI-Charm-Roboter, der zu jedem täglichen Outfit passt, lustiges elektronisches Anhängerspielzeug, für Paare und beste Freunde
  • IHR EMOTIONALER AI-BEGLEITER: Eiliko ist mehr als nur ein Anhänger, es ist ein charismatischer KI-Freund. Mit einem dynamischen LED-Bildschirm, der eine Vielzahl von animierten Gesichtern und Ausdrucksformen anzeigt, reagiert er auf Ihre Interaktionen mit einzigartiger Persönlichkeit und Charme.
Eilik – Interaktiver Desktop Roboter mit Persönlichkeit, lebendigen Animationen & Reaktionen, Touch-Steuerung, Mini-Spiele, emotionaler Roboter Freund und besonderes Geschenk für Kinder & Erwachsene
1.501 Bewertungen
Eilik – Interaktiver Desktop Roboter mit Persönlichkeit, lebendigen Animationen & Reaktionen, Touch-Steuerung, Mini-Spiele, emotionaler Roboter Freund und besonderes Geschenk für Kinder & Erwachsene
  • 【MEHR LEBEN FÜR DEINEN SCHREIBTISCH】 Lerne Eilik kennen – deinen kleinen Roboter-Freund mit Persönlichkeit. Mit liebevollen Animationen, ausdrucksstarken Reaktionen und spielerischen Interaktionen bringt Eilik mehr Freude in deinen Alltag. Ob auf dem Schreibtisch, im Büro oder am Nachttisch – Eilik wird schnell zu einem vertrauten Begleiter für besondere Momente.
Plantbot Upgraded Large Smart Flower Pot Pet Planter Robot with Artificial Intelligence, Time Temperature Display, and Numerous Expressive Animations Based, for Indoor Decoration, Gifts (White)
53 Bewertungen
Plantbot Upgraded Large Smart Flower Pot Pet Planter Robot with Artificial Intelligence, Time Temperature Display, and Numerous Expressive Animations Based, for Indoor Decoration, Gifts (White)
  • 【XL-Größe für gedeihende Pflanzen】Geben Sie Ihren Pflanzen den Raum, den sie verdienen! Unser verbessertes, großes 13,7 cm großes Design bietet Platz für Pflanzen mit einem Durchmesser von bis zu 8,9 cm und damit deutlich mehr Platz für Wurzelwachstum und Pflanzengesundheit im Vergleich zu kleineren, veralteten Modellen. Die Produktabmessungen betragen 13,6 x 13,6 x 13,2 cm und das Gerät wiegt nur 355 g.
Loona KEYI Premium Haustier-Roboter mit Ladestation (Smarte AI ChatGPT-4o, Stimmen- & Gestensteuerung, Echtzeit-Interaktion, Heimüberwachung)
946 Bewertungen
Loona KEYI Premium Haustier-Roboter mit Ladestation (Smarte AI ChatGPT-4o, Stimmen- & Gestensteuerung, Echtzeit-Interaktion, Heimüberwachung)
  • V28 Update - JETZT MIT NEUEN FUNKTIONEN! Als Reaktion auf das Ladeproblem von Loona haben wir das automatische Aufladen 2.0 verbessert. Diese Optimierung hilft Loona, die Ladewege in verschiedenen Szenarien zu erkennen und anzupassen, um die Erfolgsquote beim automatischen Aufladen zu erhöhen. Mobile Hotspots können sich mit Loona verbinden und überwinden WLAN-Einschränkungen, sodass Sie jederzeit und überall mit Loona interagieren können.


Hat Ihnen der Artikel bzw. die News - FTP-Banner als Dead Drops: Neue RAT-Ketten mit E4del und PINHOLE - gefallen? Dann abonnieren Sie uns doch auf Insta: AI News, Tech Trends & Robotics - Instagram - Boltwise

Unseren KI-Morning-Newsletter «Der KI News Espresso» mit den besten KI-News des letzten Tages gratis per eMail - ohne Werbung: Hier kostenlos eintragen!





Folgen Sie aktuellen Beiträge über KI & Robotik auf Twitter, Telegram, Facebook oder LinkedIn!
Hinweis: Teile dieses Textes könnten mithilfe Künstlicher Intelligenz generiert worden sein. Die auf dieser Website bereitgestellten Informationen stellen keine Finanzberatung dar und sind nicht als solche gedacht. Die Informationen sind allgemeiner Natur und dienen nur zu Informationszwecken. Wenn Sie Finanzberatung für Ihre individuelle Situation benötigen, sollten Sie den Rat von einem qualifizierten Finanzberater einholen. IT BOLTWISE® schließt jegliche Regressansprüche aus.









Ergänzungen und Infos bitte an die Redaktion per eMail an de-info[at]it-boltwise.de. Da wir bei KI-erzeugten News und Inhalten selten auftretende KI-Halluzinationen nicht ausschließen können, bitten wir Sie bei Falschangaben und Fehlinformationen uns via eMail zu kontaktieren und zu informieren. Bitte vergessen Sie nicht in der eMail die Artikel-Headline zu nennen: "FTP-Banner als Dead Drops: Neue RAT-Ketten mit E4del und PINHOLE".
Stichwörter AI Apc Injection Artificial Intelligence C2 Cloudflare Workers Cybersecurity Ddr Dead-drop-resolver Electron Ftp Hacker Halo's Gate IT-Sicherheit KI Künstliche Intelligenz Malware Netzwerksicherheit Node.js PowerShell Rat Webdav
Alle Märkte in Echtzeit verfolgen - 30 Tage kostenlos testen!

Du hast einen wertvollen Beitrag oder Kommentar zum Artikel "FTP-Banner als Dead Drops: Neue RAT-Ketten mit E4del und PINHOLE" für unsere Leser?

Schreibe einen Kommentar

Deine E-Mail-Adresse wird nicht veröffentlicht. Erforderliche Felder sind mit * markiert

  • Die aktuellen intelligenten Ringe, intelligenten Brillen, intelligenten Uhren oder KI-Smartphones auf Amazon entdecken! (Sponsored)


  • Es werden alle Kommentare moderiert!

    Für eine offene Diskussion behalten wir uns vor, jeden Kommentar zu löschen, der nicht direkt auf das Thema abzielt oder nur den Zweck hat, Leser oder Autoren herabzuwürdigen.

    Wir möchten, dass respektvoll miteinander kommuniziert wird, so als ob die Diskussion mit real anwesenden Personen geführt wird. Dies machen wir für den Großteil unserer Leser, der sachlich und konstruktiv über ein Thema sprechen möchte.

    Du willst nichts verpassen?

    Du möchtest über ähnliche News und Beiträge wie "FTP-Banner als Dead Drops: Neue RAT-Ketten mit E4del und PINHOLE" informiert werden? Neben der E-Mail-Benachrichtigung habt ihr auch die Möglichkeit, den Feed dieses Beitrags zu abonnieren. Wer natürlich alles lesen möchte, der sollte den RSS-Hauptfeed oder IT BOLTWISE® bei Google News wie auch bei Bing News abonnieren.
    Nutze die Google-Suchmaschine für eine weitere Themenrecherche: »FTP-Banner als Dead Drops: Neue RAT-Ketten mit E4del und PINHOLE« bei Google Deutschland suchen, bei Bing oder Google News!


    1.130 Leser gerade online auf IT BOLTWISE
    KI-Jobs