На рабочем ноутбуке сотрудника открывается странный архив, потом — LNK-файл с обещанным «купонным» бонусом. Через несколько минут служба безопасности видит обращения к необычному FTP-серверу, а дальше на машину уже тянут команды и дополнительные модули.
Именно так, по описанию SOCRadar, выглядит новая схема доставки вредоносов E4del и PINHOLE: команды прячут не в обычных веб-сервисах, а в FTP-баннерах — приветственных сообщениях сервера до авторизации.
Какую проблему решаем
Эта история полезна не только аналитикам SOC, но и обычным пользователям. Она показывает, что вредонос может начинаться с банального письма, а дальше использовать нестандартный канал связи, который сложнее заметить по одному признаку.
Для компаний риск двойной. Сначала сотрудник может запустить вложение из фишингового письма, а затем зараженная машина начнет тихо получать команды из внешней инфраструктуры. Подобные цепочки стоит разбирать вместе с базовой гигиеной из материала о вредоносных расширениях Firefox — там тоже важна привычка проверять, откуда пришел лишний код.
Что подготовить
Чтобы не гадать на глаз, соберите минимум инструментов для проверки инцидента:
- журналы почтового шлюза и прокси;
- логи DNS и сетевого периметра;
- EDR или хотя бы системный журнал событий Windows;
- список рабочих станций, где пользователи открывали вложения из подозрительных писем;
- контакт ИБ-специалиста или подрядчика, если в компании нет своей команды.
Если речь идет о удаленных сотрудниках или командировках, держите под рукой и базовые средства цифровой гигиены: менеджер паролей, двухфакторную аутентификацию и инструмент для защищенной связи в поездках как часть повседневного набора, а не как экстренную меру.
Пошаговые действия
Один. Проверьте начало цепочки
Ищите письма с приманками, особенно с вложениями LNK, архивами, документами и сообщениями на плохом русском или испанском. В описанной кампании злоумышленники как раз использовали наживку с «купонной» темой.
Если пользователь уже открыл файл, зафиксируйте время, имя компьютера и учетную запись. Это поможет понять, куда пошел трафик дальше.
Два. Посмотрите на сетевые обращения
Особое внимание — неизвестным FTP-серверам и странным соединениям до авторизации. Сам FTP-баннер выглядит как безобидная строка приветствия, но в этой кампании туда встраивали команды для малвари.
Не ищите только «громкий» трафик. Иногда именно необычный, но короткий запрос к редкому сервису выглядит подозрительнее, чем поток к популярному ресурсу.
Три. Изолируйте хост и сохраните артефакты
Если станция уже ведет себя странно, отключите ее от сети и не перезагружайте без необходимости. Сохраните список процессов, автозагрузку, недавние файлы и дамп сетевых подключений.
В случае E4del исследователи описывают вредонос на Node.js, спрятанный в Electron-приложении. Такой код может делать скриншоты, выполнять shell-команды, скачивать файлы и транслировать рабочий стол через WebSocket.
Четыре. Проверьте признаки закрепления
Для PINHOLE картина сложнее: он может тянуть конфигурацию через внешние площадки, проксировать соединения и внедряться в процесс ApplicationFrameHost.exe. На стороне защиты это значит одно — смотреть надо не только на файл, но и на цепочку процессов, инъекции и нестандартные дочерние процессы.
Полезно связать это с внутренними правилами по анализу подозрительных вложений и запусков. Если у вас уже есть регламент по почтовым атакам, обновите его с учетом нестандартных каналов доставки команд, о которых пишут исследователи.
Как проверить себя
После первичного разбора ответьте на три вопроса:
- Было ли письмо с вложением или ссылкой, после которого началась активность?
- Появлялись ли обращения к неизвестным FTP-серверам, WebDAV или другим нетипичным узлам?
- Есть ли на хосте признаки запуска LNK, rundll32.exe, PowerShell или инъекции в системный процесс?
Если на все три вопроса ответ «да», инцидент нельзя списывать на случайный сбой. Тут уже нужен полноценный разбор, а не перезагрузка «на всякий случай».
Что делать, если не получилось
Если не удалось сразу понять, заражен ли компьютер, не продолжайте экспериментировать на боевой машине. Ограничьте доступ, снимите минимально нужные артефакты и передайте их специалистам.
Для удаленных сотрудников и фрилансеров удобнее заранее держать отдельный набор для защиты данных в дороге: обновленная система, менеджер паролей, 2FA и инструмент для рабочего доступа вне офиса. Это не лечит заражение, но снижает риск, что один случайный файл превратится в полноценный инцидент.
Если у вас нет EDR и сетевой аналитики, начните с простого: проверьте последние письма, загрузки и автозагрузку, а затем смените пароли с чистого устройства. Особенно если речь идет о рабочей почте и корпоративных сервисах.
Практический чек-лист
- Проверить последние письма с вложениями и ссылками.
- Найти на компьютерах файлы LNK, архивы и подозрительные скрипты.
- Посмотреть, не было ли обращений к неизвестным FTP-серверам.
- Изолировать станцию, если есть признаки запуска вредоноса.
- Сохранить журналы, список процессов и сетевые подключения.
- Сменить пароли с чистого устройства и включить 2FA.
- Обновить инструкцию для сотрудников по фишингу и подозрительным вложениям.
Комментарии (0)
Будьте уважительны. Спам и ссылки на сторонние сервисы скрываются модерацией.
Пока комментариев нет. Вы можете быть первым.