Imagen ilustrativa generada con IA
E4del y PINHOLE: los banners FTP se convierten en canales ocultos para distribuir RAT de Windows
Descubre cómo los troyanos E4del y PINHOLE utilizan banners FTP para distribuir RATs en Windows, exponiendo a usuarios a control remoto y robo de datos.
Texto generado por inteligencia artificial, publicado sin revisión humana. Transparencia IA
Una campaña activa desde principios de julio
Dos troyanos de acceso remoto para Windows, llamados E4del y PINHOLE, están utilizando una técnica poco habitual para recibir instrucciones: los banners de bienvenida expuestos por servidores FTP.
La campaña se observó en julio y, según las investigaciones sobre infraestructura indexada públicamente, seguía activa en agosto de 2026. Durante ese mes aparecieron nuevos servidores, una señal de que los operadores continúan modificando la red utilizada para la distribución.
La infección probablemente comienza con un mensaje de phishing que contiene un archivo ZIP. En su interior se encuentra una cadena basada en archivos de acceso directo de Windows .LNK, que suelen utilizarse para ejecutar comandos sin mostrar directamente al usuario un ejecutable tradicional.
El acceso directo contacta con un servidor FTP y lee el texto devuelto durante la conexión. Ese contenido, normalmente destinado a mostrar un mensaje de servicio antes de la autenticación, es interpretado por el malware como una serie de instrucciones.
El banner FTP utilizado como dead-drop resolver
La técnica convierte el banner FTP en un dead-drop resolver o DDR. En este modelo, el servidor no tiene que funcionar necesariamente como un auténtico centro de mando y control: basta con que devuelva en el banner los datos que espera el malware.
El archivo .LNK utiliza la respuesta del servidor para recuperar un script de PowerShell, que continúa la cadena de infección y descarga o ejecuta los componentes posteriores. El uso de un mensaje de texto como contenedor de comandos permite a los operadores separar la infraestructura de distribución de la carga maliciosa final.
Sin embargo, esta elección también presenta una limitación. Las conexiones FTP con servidores desconocidos pueden ser más visibles que el uso de plataformas legítimas, como redes sociales, servicios de código o sitios de vídeo. En campañas anteriores, los DDR también se alojaron en servicios como X, GitHub y YouTube, donde el tráfico puede confundirse más fácilmente con el habitual.
A pesar del riesgo de detección, el método es flexible. La misma lógica podría adaptarse a escenarios de ingeniería social ClickFix, en los que se induce a la víctima a ejecutar manualmente comandos o procedimientos aparentemente necesarios para resolver un problema.
E4del se oculta tras una aplicación falsa de Discord
E4del es un RAT basado en Node.js e integrado en una aplicación Electron firmada digitalmente. El programa se presenta como Discord, aprovechando un nombre y una interfaz potencialmente plausibles para reducir las sospechas del usuario.
La firma digital no demuestra que la aplicación sea legítima. En este caso, se utiliza dentro de un paquete malicioso que incorpora el componente Node.js y las funciones de acceso remoto.
E4del puede:
- ejecutar comandos mediante shells persistentes o temporales;
- capturar pantallas;
- transmitir el escritorio mediante WebSockets;
- descargar y ejecutar otras cargas maliciosas.
Estas funciones permiten a los operadores pasar de la ejecución inicial a un control interactivo del equipo. También pueden recopilar información visual, transferir nuevas herramientas e instalar componentes adicionales.
En la cadena también se identificó el módulo de Node.js crypto32.node, aparentemente relacionado con un posible intento de escalada de privilegios. El módulo no se recuperó para su análisis, por lo que se desconocen su comportamiento real y el nivel de privilegios que podría obtener.
PINHOLE combina Pinterest, SurveyMonkey y técnicas de inyección
PINHOLE utiliza una infraestructura diferente para recuperar la configuración de su servidor de mando y control. El malware emplea pines de Pinterest y preguntas de encuestas de SurveyMonkey como fuentes de datos.
El uso combinado de distintos servicios dificulta interrumpir por completo la comunicación. Eliminar un único contenido o dominio podría no ser suficiente, ya que el malware puede seguir obteniendo parte de la configuración desde otra plataforma.
En el dispositivo comprometido, PINHOLE limita la cantidad de código mantenida simultáneamente en memoria mediante una técnica denominada shellcode fluctuation. La carga maliciosa se divide y mantiene en memoria una sola sección de 4 KB cada vez, reconstruyendo el ensamblado final cuando es necesario.
A continuación, el código se inyecta en un proceso suspendido ApplicationFrameHost.exe mediante Early Bird APC injection. Este método permite preparar las llamadas asíncronas antes de que el proceso inicie su ejecución normal, utilizando un proceso legítimo como contenedor.
PINHOLE admite 14 comandos, entre ellos:
- recopilación de información del sistema;
- carga y descarga de archivos;
- ejecución de comandos;
- gestión de procesos;
- captura de pantallas;
- distribución de un módulo para robar credenciales almacenadas en los navegadores.
Durante el análisis, el script solo había generado 11 eventos de ejecución. El dato es compatible con una campaña todavía en sus primeras fases, aunque por sí solo no permite estimar el alcance de la actividad.
Quién está en riesgo y qué datos pueden quedar expuestos
Las posibles víctimas son usuarios de Windows que abren archivos ZIP recibidos mediante phishing o ejecutan accesos directos .LNK no verificados. La ejecución del acceso directo puede activar PowerShell, establecer conexiones FTP e instalar el RAT sin que el usuario tenga que abrir directamente un archivo ejecutable reconocible.
Las consecuencias dependen de los privilegios disponibles y de las cargas maliciosas instaladas posteriormente. Las capacidades observadas incluyen control remoto, ejecución de comandos, capturas de pantalla, transmisión del escritorio, transferencia de archivos y gestión de procesos.
PINHOLE también puede distribuir un módulo para robar credenciales guardadas en los navegadores. E4del podría intentar una escalada de privilegios mediante crypto32.node, pero este aspecto no se ha confirmado porque el módulo no estaba disponible para su análisis.
No se han comunicado víctimas concretas, sectores afectados ni cifras totales de sistemas comprometidos.
Controles que deben activarse en endpoints y redes
Las organizaciones deberían revisar especialmente:
- archivos ZIP recibidos mediante mensajes inesperados o procedentes de remitentes falsificados;
- ejecuciones de archivos
.LNK, sobre todo cuando invocan PowerShell; - ejecuciones de PowerShell asociadas a conexiones FTP;
- conexiones FTP con servidores externos desconocidos;
- banners que contengan cadenas o datos incompatibles con un mensaje de servicio normal;
- aplicaciones Electron que imiten a Discord;
- comportamientos anómalos de
ApplicationFrameHost.exe; - inyecciones Early Bird APC y accesos inusuales a las bases de datos de los navegadores.
Los indicadores de compromiso útiles para identificar servidores y hosts infectados no están disponibles en los datos públicos analizados. Por ello, la detección debería combinar telemetría de red, eventos de PowerShell, creación de procesos y controles sobre los accesos directos de Windows.
Los usuarios deberían evitar abrir archivos ZIP inesperados, no ejecutar archivos .LNK recibidos por correo electrónico y verificar el origen de las aplicaciones Electron antes de instalarlas. Bloquear o limitar el tráfico FTP saliente cuando no sea necesario para la actividad empresarial también puede reducir la superficie de ataque.
Fuentes
Este artículo es una reelaboración original basada en las siguientes fuentes.
