Siber Güvenlik

FTP Bannerları Zararlı Yazılım Dağıtımında Kullanılıyor: İki Yeni RAT Tespit Edildi

FTP sunucularının karşılama mesajları, Windows sistemlerine E4del ve PINHOLE adlı iki yeni uzaktan erişim zararlısını ulaştırmak için kullanılıyor.

Siber güvenlik araştırmacıları, saldırganların FTP bannerları olarak bilinen sunucu karşılama mesajlarına kötü amaçlı komutlar yerleştirdiği yeni bir yöntem tespit etti. SOCRadar’ın incelemesinde, yöntemin daha önce belgelenmemiş E4del ve PINHOLE adlı iki uzaktan erişim truva atının Windows sistemlerine ulaştırılmasında kullanıldığı belirlendi.

FTP sunucuları bağlantı kurulduğunda, kullanıcı oturum açmadan önce istemciye bir karşılama mesajı gönderiyor. Normalde sunucunun hazır olduğunu veya kullanılan yazılımın sürümünü bildiren bu mesajların içeriği sunucu yöneticisi tarafından değiştirilebildiği için saldırganlar aynı alanı kötü amaçlı komutları gizlemek amacıyla kullanabiliyor.

Saldırı Phishing Dosyalarıyla Başlıyor

Araştırmacılara göre yalnızca kötü amaçlı bir FTP sunucusuna bağlanmak sistemin otomatik olarak enfekte olması anlamına gelmiyor. İncelenen saldırı zincirinde başlangıç noktasını, büyük olasılıkla phishing mesajlarıyla dağıtılan ZIP arşivlerinin içerisindeki hazırlanmış Windows LNK dosyaları oluşturuyor.

Kullanıcı kısayol dosyasını çalıştırdığında sistem FTP sunucusuna bağlanıyor ve karşılama mesajının içerisine yerleştirilmiş talimatları okuyor. Bu komutlar daha sonra PowerShell aracılığıyla işlenerek saldırının sonraki aşamalarının indirilmesini ve çalıştırılmasını sağlıyor.

FTP Karşılama Mesajı Gizli Talimat Noktasına Dönüştürüldü

Kullanılan teknik siber güvenlik alanında “Dead Drop Resolver” olarak adlandırılıyor. Bu yöntemde saldırganlar kontrol sunucusunun adresini veya çalıştırılacak komutları doğrudan zararlı yazılımın içerisine koymak yerine, dışarıdaki başka bir hizmetten alıyor. Araştırmacılar, FTP karşılama mesajlarının bu amaçla kullanılmasının alışılmadık bir yöntem olduğuna dikkat çekiyor.

SOCRadar’ın incelemesine göre söz konusu altyapı Temmuz 2026’nın başından bu yana aktif olarak kullanılıyor. Ağustos ayında da yeni altyapıların tespit edildiği belirtilirken, mevcut veriler saldırıların arkasındaki kişi veya grubu belirlemek için yeterli görülmüyor.

E4del Discord Görünümü Altında Çalışıyor

Tespit edilen zararlı yazılımlardan E4del, Electron ve Node.js tabanlı bir uzaktan erişim truva atı olarak tanımlandı. Zararlı kodun, meşru ve dijital olarak imzalanmış bir Discord çalıştırılabilir dosyasıyla birlikte kullanılması sayesinde kötü amaçlı işlemlerin ilk bakışta normal bir Discord bileşeni gibi görünmesi amaçlanıyor.

E4del, saldırganların bilgisayarda komut çalıştırmasına, ekran görüntüsü almasına, masaüstünü uzaktan izlemesine ve yeni dosyalar indirmesine olanak tanıyan işlevler barındırıyor. Araştırmacılar ayrıca zararlı yazılımın sistemde daha yüksek kullanıcı yetkileri elde etmeye yönelik bir modüle sahip olduğuna ilişkin bulgular elde etti.

PINHOLE Tarayıcı Şifrelerini de Hedefliyor

İkinci zararlı yazılım PINHOLE ise daha karmaşık ve çok aşamalı bir saldırı zinciri kullanıyor. Zararlı yazılım dosya arama, dosya yükleme ve indirme, ekran görüntüsü alma, çalışan işlemleri yönetme ve uzaktan komut yürütme gibi toplam 14 farklı işlevi destekliyor.

PINHOLE‘un özellikleri arasında internet tarayıcılarında kayıtlı oturum açma bilgilerinin ele geçirilmesi de bulunuyor. Zararlı yazılım, Windows kayıt defterine eklediği girdiler aracılığıyla kullanıcı sisteme giriş yaptığında otomatik olarak çalışarak bilgisayardaki kalıcılığını korumaya çalışıyor.

Pinterest ve SurveyMonkey da Kullanılıyor

Araştırmacılar, PINHOLE’un kontrol sunucusunun adresini doğrudan içerisinde saklamadığını da tespit etti. Zararlı yazılım bunun yerine Pinterest gönderileri ve SurveyMonkey üzerindeki içeriklerde bulunan şifreli verileri okuyarak bağlantı kuracağı sunucuyu belirliyor. Kontrol trafiğinin ayrıca Cloudflare Workers üzerinden yönlendirildiği belirtildi.

Bu yaklaşımın, kötü amaçlı ağ trafiğini yaygın olarak kullanılan internet hizmetlerinin arasına gizlemeyi ve saldırı altyapısının engellenmesini zorlaştırmayı amaçladığı değerlendiriliyor. Bununla birlikte bilinmeyen FTP sunucularına yapılan bağlantıların birçok kurumsal ağda olağan dışı kabul edilmesi, saldırıların tespit edilmesini kolaylaştırabilecek bir unsur olarak görülüyor.