ciberseguridad
Ciberseguridad

Descubren nuevos troyanos RAT que ocultan comandos de control en banners FTP

Las amenazas, identificadas como E4del y PINHOLE, utilizan esta técnica de "buzón muerto" para su infraestructura de comando y control.

Investigadores en ciberseguridad han detectado una nueva campaña que emplea una estrategia avanzada para eludir la detección, al utilizar los banners de servidores del Protocolo de Transferencia de Archivos (FTP) como un mecanismo de comunicación encubierto para dos troyanos de acceso remoto (RAT) previamente no documentados, conocidos como E4del y PINHOLE.

Los troyanos de acceso remoto (RAT, por sus siglas en inglés, Remote Access Trojans) son un tipo de malware que permite a un atacante controlar un sistema de forma remota, ejecutar comandos, acceder a archivos y monitorizar la actividad del usuario sin su conocimiento. Su sigilo es clave para su eficacia, y las técnicas de comunicación que utilizan para interactuar con la infraestructura de comando y control (C2) del atacante son fundamentales para su operación.

La innovación de esta campaña reside en el uso de los banners de los servidores FTP para establecer lo que se denomina un "buzón muerto" (dead drop resolver o DDR). Los banners FTP son mensajes de texto estándar que un servidor envía al cliente al iniciar una conexión, proporcionando información básica como la versión del software. En este nuevo ataque, los actores de amenazas incrustan comandos o direcciones IP de su infraestructura de C2 directamente en estos banners. Esto permite que el malware, una vez instalado en un sistema comprometido, consulte estos banners para obtener instrucciones sin generar un tráfico de C2 que sea fácilmente identificable por las defensas de red.

El objetivo principal de esta técnica es la evasión. Al utilizar un canal aparentemente benigno y rutinario como los banners FTP para la comunicación C2, el tráfico malicioso se mezcla con el tráfico de red legítimo, dificultando su identificación por parte de las herramientas de seguridad tradicionales. Esta estrategia subraya una tendencia continua de los ciberatacantes a abusar de servicios e infraestructuras comunes, en lugar de crear canales de comunicación nuevos y más obvios, para evitar la detección y mantener el control sobre los sistemas infectados durante períodos prolongados.

Por qué importa

La novedad de esta campaña radica en la astucia de su método. Al incrustar instrucciones o punteros hacia su infraestructura de comando y control (C2) en los banners de servidores FTP legítimos, los atacantes logran camuflar su actividad maliciosa. Esta técnica dificulta la detección por parte de las herramientas de seguridad tradicionales, ya que el tráfico parece ser una comunicación FTP normal. Refleja una evolución en las tácticas de evasión, donde los adversarios buscan constantemente nuevas formas de abusar de servicios comunes para pasar desapercibidos en la red.

Antecedentes

Si bien la utilización de servicios legítimos para ocultar la infraestructura de comando y control no es una práctica nueva entre los actores de amenazas, la especificidad de emplear banners FTP como "buzones muertos" (dead drop resolvers) representa una evolución en estas tácticas. Históricamente, se han observado métodos similares que aprovechan plataformas en la nube, servicios de mensajería o redes sociales, pero la integración con un protocolo tan fundamental y extendido como FTP, de una forma que se mimetiza con el tráfico de red regular, subraya la sofisticación creciente en las estrategias de evasión.

Fuente original: The Hacker News

Publicaciones Similares

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *