На рабочем ноутбуке сотрудника открывается странный архив, потом — LNK-файл с обещанным «купонным» бонусом. Через несколько минут служба безопасности видит обращения к необычному FTP-серверу, а дальше на машину уже тянут команды и дополнительные модули.

Именно так, по описанию SOCRadar, выглядит новая схема доставки вредоносов E4del и PINHOLE: команды прячут не в обычных веб-сервисах, а в FTP-баннерах — приветственных сообщениях сервера до авторизации.

Какую проблему решаем

Эта история полезна не только аналитикам SOC, но и обычным пользователям. Она показывает, что вредонос может начинаться с банального письма, а дальше использовать нестандартный канал связи, который сложнее заметить по одному признаку.

Для компаний риск двойной. Сначала сотрудник может запустить вложение из фишингового письма, а затем зараженная машина начнет тихо получать команды из внешней инфраструктуры. Подобные цепочки стоит разбирать вместе с базовой гигиеной из материала о вредоносных расширениях Firefox — там тоже важна привычка проверять, откуда пришел лишний код.

Что подготовить

Чтобы не гадать на глаз, соберите минимум инструментов для проверки инцидента:

  • журналы почтового шлюза и прокси;
  • логи DNS и сетевого периметра;
  • EDR или хотя бы системный журнал событий Windows;
  • список рабочих станций, где пользователи открывали вложения из подозрительных писем;
  • контакт ИБ-специалиста или подрядчика, если в компании нет своей команды.

Если речь идет о удаленных сотрудниках или командировках, держите под рукой и базовые средства цифровой гигиены: менеджер паролей, двухфакторную аутентификацию и инструмент для защищенной связи в поездках как часть повседневного набора, а не как экстренную меру.

Пошаговые действия

Один. Проверьте начало цепочки

Ищите письма с приманками, особенно с вложениями LNK, архивами, документами и сообщениями на плохом русском или испанском. В описанной кампании злоумышленники как раз использовали наживку с «купонной» темой.

Если пользователь уже открыл файл, зафиксируйте время, имя компьютера и учетную запись. Это поможет понять, куда пошел трафик дальше.

Два. Посмотрите на сетевые обращения

Особое внимание — неизвестным FTP-серверам и странным соединениям до авторизации. Сам FTP-баннер выглядит как безобидная строка приветствия, но в этой кампании туда встраивали команды для малвари.

Не ищите только «громкий» трафик. Иногда именно необычный, но короткий запрос к редкому сервису выглядит подозрительнее, чем поток к популярному ресурсу.

Три. Изолируйте хост и сохраните артефакты

Если станция уже ведет себя странно, отключите ее от сети и не перезагружайте без необходимости. Сохраните список процессов, автозагрузку, недавние файлы и дамп сетевых подключений.

В случае E4del исследователи описывают вредонос на Node.js, спрятанный в Electron-приложении. Такой код может делать скриншоты, выполнять shell-команды, скачивать файлы и транслировать рабочий стол через WebSocket.

Четыре. Проверьте признаки закрепления

Для PINHOLE картина сложнее: он может тянуть конфигурацию через внешние площадки, проксировать соединения и внедряться в процесс ApplicationFrameHost.exe. На стороне защиты это значит одно — смотреть надо не только на файл, но и на цепочку процессов, инъекции и нестандартные дочерние процессы.

Полезно связать это с внутренними правилами по анализу подозрительных вложений и запусков. Если у вас уже есть регламент по почтовым атакам, обновите его с учетом нестандартных каналов доставки команд, о которых пишут исследователи.

Как проверить себя

После первичного разбора ответьте на три вопроса:

  • Было ли письмо с вложением или ссылкой, после которого началась активность?
  • Появлялись ли обращения к неизвестным FTP-серверам, WebDAV или другим нетипичным узлам?
  • Есть ли на хосте признаки запуска LNK, rundll32.exe, PowerShell или инъекции в системный процесс?

Если на все три вопроса ответ «да», инцидент нельзя списывать на случайный сбой. Тут уже нужен полноценный разбор, а не перезагрузка «на всякий случай».

Что делать, если не получилось

Если не удалось сразу понять, заражен ли компьютер, не продолжайте экспериментировать на боевой машине. Ограничьте доступ, снимите минимально нужные артефакты и передайте их специалистам.

Для удаленных сотрудников и фрилансеров удобнее заранее держать отдельный набор для защиты данных в дороге: обновленная система, менеджер паролей, 2FA и инструмент для рабочего доступа вне офиса. Это не лечит заражение, но снижает риск, что один случайный файл превратится в полноценный инцидент.

Если у вас нет EDR и сетевой аналитики, начните с простого: проверьте последние письма, загрузки и автозагрузку, а затем смените пароли с чистого устройства. Особенно если речь идет о рабочей почте и корпоративных сервисах.

Практический чек-лист

  • Проверить последние письма с вложениями и ссылками.
  • Найти на компьютерах файлы LNK, архивы и подозрительные скрипты.
  • Посмотреть, не было ли обращений к неизвестным FTP-серверам.
  • Изолировать станцию, если есть признаки запуска вредоноса.
  • Сохранить журналы, список процессов и сетевые подключения.
  • Сменить пароли с чистого устройства и включить 2FA.
  • Обновить инструкцию для сотрудников по фишингу и подозрительным вложениям.
Поделиться: