Cybercriminelen maken misbruik van FTP-serverbanners om opdrachten te verbergen die leiden tot de verspreiding van twee voorheen onbekende remote access trojans (RATs) genaamd E4del en PINHOLE. Deze techniek werd in juli 2026 ontdekt door MalwareHunterTeam tijdens een aanval waarbij snelkoppelingen (.LNK) en FTP-banners als dead-drop resolvers (DDR) werden gebruikt om opdrachten op te halen. FTP-banners zijn tekstberichten die een server als begroeting stuurt voordat een gebruiker inlogt. Door opdrachten in deze initiële reactie te verbergen, kan malware instructies ontvangen van een externe server.

Onderzoekers van het threat intelligence platform SOCRadar breidden hun onderzoek uit na de ontdekking en constateerden dat deze methode sinds begin juli 2026 actief wordt ingezet, met nieuwe infrastructuur die nog in augustus 2026 werd waargenomen. De aanvallen beginnen met een ZIP-bestand dat een infectieketen op basis van LNK-bestanden activeert, waarbij phishing vermoedelijk de eerste infectieweg is. De infectieketen levert twee RATs af via verschillende routes, waarbij beide een PowerShell-script ophalen uit FTP-banners.

E4del is een Node.js-gebaseerde RAT verpakt in een digitaal ondertekende Electron-applicatie die zich voordoet als Discord. Deze malware kan opdrachten uitvoeren via persistente of tijdelijke shells, screenshots maken, het bureaublad streamen via WebSockets en extra payloads downloaden en uitvoeren. Daarnaast is er een Node.js-module genaamd crypto32.node die probeert privileges te escaleren, maar deze kon niet worden bemachtigd voor analyse.

PINHOLE haalt zijn command-and-control configuratie uit Pinterest-pins en SurveyMonkey-enquêtes, wat zorgt voor flexibiliteit en weerstand tegen uitschakeling. Deze malware laat een minimale sporen achter op het systeem door slechts een klein gedeelte van de payload tegelijk in het geheugen te houden en injecteert de uiteindelijke code in een gepauzeerd ApplicationFrameHost.exe-proces via Early Bird APC-injectie. PINHOLE ondersteunt veertien opdrachten, waaronder het doorzoeken van bestanden, uploaden en downloaden, uitvoeren van commando's, procesbeheer, screenshots maken en het stelen van in browsers opgeslagen inloggegevens.

Hoewel het gebruik van FTP-banners als methode om opdrachten te leveren nieuw is, is deze minder onopvallend dan traditionele webgebaseerde DDR's zoals X, GitHub of YouTube, omdat FTP-verbindingen met onbekende servers sneller opvallen. SOCRadar benadrukt dat deze techniek veelzijdig is en eenvoudig kan worden aangepast voor social engineering campagnes. Hun rapport bevat indicatoren van compromittering die kunnen helpen bij het identificeren van kwaadaardige infrastructuur en geïnfecteerde systemen binnen netwerken. SOCRadar's rapport geeft hier meer details over.

Daarnaast blijkt uit onderzoek dat zodra aanvallers beschikken over geldige credentials, slechts 37% van hun acties wordt geblokkeerd, wat het belang onderstreept van het voorkomen van initiële toegang en het beperken van de impact na compromittering. Deze bevindingen zijn onderdeel van het Blue Report 2026, dat verdedigingstechnieken analyseert op basis van honderden miljoenen simulaties in productieomgevingen.