FTPサーバーの「バナー」を悪用する新たなマルウェア配信、E4delとPINHOLEを確認

セキュリティニュース

投稿日時: 更新日時:

FTPサーバーの「バナー」を悪用する新たなマルウェア配信、E4delとPINHOLEを確認

セキュリティ企業SOCRadarのThreat Research Unit(STRU)は2026年8月21日、FTPサーバーが接続時に返す「バナー」を命令の受け渡し場所として悪用し、Windows端末へマルウェアを配布する攻撃キャンペーンを公表しました。

SOCRadarは、FTPバナーをDead Drop Resolver(DDR)として利用する活動が2026年7月初旬から実運用され、8月にも新しいインフラが確認されたとしています。調査の過程で、これまで文書化されていなかった2種類のリモートアクセス型トロイの木馬(RAT)「E4del」と「PINHOLE」を確認しました。

確認された攻撃では、ZIPファイル内のWindowsショートカット(LNK)を実行させ、FTPサーバーのバナーから次段階の命令を取得する流れが使われています。SOCRadarは初期アクセスについてフィッシングが使われた可能性が高いとしていますが、E4delとPINHOLEを運用する攻撃者の特定には至っていません。

FTPバナー悪用キャンペーンのサマリー

  • 確認済み:SOCRadar Threat Research Unitは2026年8月21日、FTPバナーをDead Drop Resolverとして悪用する攻撃キャンペーンを公表しました。
  • 確認済み:SOCRadarの調査では、この手法は2026年7月初旬から実運用され、8月にも新しいインフラが確認されています。
  • 確認済み:攻撃では、FTPサーバーが接続時に返すバナー内へ、次段階の処理に利用する命令を埋め込んでいました。
  • 確認済み:現在確認されている初期の配布方法は、ZIPファイル内の悪意あるWindowsショートカット(LNK)です。
  • 分析結果:SOCRadarは初期アクセスについて、フィッシングで配布された可能性が高いとしています。
  • 確認済み:調査から、これまで文書化されていなかったRAT「E4del」と「PINHOLE」の2種類が確認されました。
  • 確認済み:SOCRadarはE4delとPINHOLEを、同じFTPバナー悪用手法を使用する「別々のクラスター」と評価しています。
  • 確認済み:E4delはElectron/Node.jsを利用したRATで、正規署名されたDiscord実行ファイルを利用して動作を偽装します。
  • 確認済み:PINHOLEは多段階のRATで、ファイル操作、画面取得、ブラウザー認証情報窃取用モジュールの取得など複数の遠隔操作機能を備えています。
  • 確認済み:PINHOLEはPinterestやSurveyMonkeyを別のDDRとして利用し、C2情報を取得します。Cloudflare Workersも通信の中継に利用します。
  • 確認済み:PINHOLEの運用インフラでは、スクリプト実行数などを確認する管理パネルが見つかり、SOCRadarの分析時点では実行イベントが11件でした。
  • 注意点:11件は管理パネル上のスクリプト実行イベント数であり、11人・11組織・11台の感染が確定したことを意味しません。
  • 帰属:SOCRadarは、活動が新しいため攻撃者を特定するには証拠が不足しているとしています。
  • CVE:FTPやWindows製品の脆弱性として報告された攻撃ではなく、本件固有のCVEはありません。
項目 内容
一次調査公開日 2026年8月21日
調査組織 SOCRadar Threat Research Unit(STRU)
主な手法 FTPバナーをDead Drop Resolverとして悪用
確認時期 2026年7月初旬から実運用、8月にも新規インフラを確認
初期アクセス LNKを含むZIPを利用。SOCRadarはフィッシングの可能性が高いと評価
確認されたマルウェア E4del、PINHOLE
E4del Electron/Node.jsベースのRAT
PINHOLE 多段階型RAT
PINHOLEの追加DDR Pinterest、SurveyMonkey
通信の中継 PINHOLEでCloudflare Workersを利用
攻撃者 特定されていません
標的地域・業種 一次調査では特定の地域・業種への帰属を確認できず
CVE なし。FTPバナー機能自体の脆弱性ではない
IOC SOCRadarが一次調査末尾で公開

FTPサーバーの「挨拶文」を命令の受け渡しに悪用

FTPサーバーへ接続すると、ログイン前の段階でサーバーからテキスト形式の応答が返されます。この接続時のメッセージは一般に「FTPバナー」と呼ばれ、サーバー情報や案内などを表示するために使われます。

SOCRadarが確認した攻撃では、このバナーの文字列に次段階の処理へつながる命令を埋め込み、感染チェーンの一部として利用していました。

これはFTPプロトコルやFTPサーバー製品の脆弱性を悪用しているわけではありません。攻撃者自身が制御する、または攻撃用に用意したFTPサーバーの正規の応答欄を、命令を置く場所として利用する手法です。

SOCRadarはこれをDead Drop Resolverの一種として位置付けています。

DDRは、マルウェア側へC2サーバーのアドレスなどを直接埋め込む代わりに、外部のWebサービスやプロトコル上から通信先や命令を取得する手法です。これまでX、GitHub、YouTubeなどの正規Webサービスが悪用される事例が確認されてきました。

今回の特徴は、その役割をFTPバナーへ持たせた点にあります。

MalwareHunterTeamの観測を起点にSOCRadarがインフラを拡大調査

SOCRadarの調査は、MalwareHunterTeamが公開した観測情報を手掛かりに進められました。

同チームは、WindowsショートカットファイルがFTPバナーを利用して命令を取得する挙動を確認していました。

SOCRadarが分析した時点で当初のインフラは停止していましたが、類似するFTPバナーを探索した結果、同じ手法を利用する別のインフラを発見しました。

SOCRadarはインターネット上の公開サービスを検索できるFOFAを用いて調査を拡大し、この手法が少なくとも2026年7月初旬から武器化され、8月にも新しいインフラが稼働していたとしています。

調査からはE4delとPINHOLEという2種類の新しいRATが見つかりました。

ただしSOCRadarは、両者を同じ攻撃者のマルウェアとは判断していません。「同じ配信手法を利用する別々のクラスター」と評価しており、活動が新しいことから、現段階では脅威アクターを特定する証拠が不足しているとしています。

ZIP内のLNKからFTPバナーを参照、初期侵入はフィッシングの可能性

SOCRadarが確認したサンプルでは、ZIPアーカイブに格納されたWindowsショートカット(LNK)が感染チェーンの起点になっていました。

確認された誘導にはスペイン語の「Voucher」をテーマにしたものが使われており、利用者にショートカットを実行させた後、FTPバナーから取得した情報を利用して次段階へ進む構造でした。

SOCRadarはMITRE ATT&CKの整理で、この初期アクセスを「Spearphishing Attachment(T1566.001)」に対応付けています。

ただし、スペイン語の誘導が使われていることだけを根拠に、特定の国や地域を標的とするキャンペーンだと断定することはできません。

また、BleepingComputerは攻撃開始について「likely occurs through phishing」と報じていますが、これはSOCRadarの分析に基づく評価です。すべてのE4del・PINHOLE感染についてフィッシングが確認されたわけではありません。

FTPバナーは「ペイロード本体」ではなく次の命令を渡す役割

今回の手法を「FTPバナーからマルウェアそのものが直接送り込まれる」と捉えるのは正確ではありません。

FTPバナーに置かれているのは、主として次の処理を取得・開始するための命令です。

攻撃者は、感染チェーンに必要な通信先や処理内容をLNKファイルへ直接固定せず、FTPサーバーの初期応答から取得できるようにしています。

この構造により、攻撃者側はLNKなど初期ファイルを再配布しなくても、FTPバナーの内容を変更することで後続処理を切り替えられる可能性があります。

一方、SOCRadarはFTPを使う方法について、XやGitHub、YouTubeなど一般的なWebサービスをDDRに利用する方法より「ステルス性は低い」と評価しています。

企業ネットワークでは、不明な外部FTPサーバーへの接続は通常のWeb通信より目立ちやすいためです。

E4delは正規署名されたDiscord実行ファイルに偽装

SOCRadarが「E4del」と命名したマルウェアは、ElectronとNode.jsを利用したRATです。

ElectronはWeb技術でデスクトップアプリケーションを構築するためのフレームワークで、Discordなど多くの正規アプリでも使用されています。

E4delの攻撃チェーンでは、正規のデジタル署名が付いたDiscordの実行ファイルとElectronの実行環境を利用しつつ、アプリケーション側のロジックを攻撃者が用意した内容へ置き換えます。

OS上では正規署名されたDiscordの実行ファイルが動作しているように見える一方、その内部ではE4delのコードが実行される構造です。

SOCRadarの分析では、E4delには遠隔コマンド実行、スクリーンショット取得、デスクトップのストリーミング、追加ファイル・ペイロードの取得、権限昇格の試行などの機能が確認されています。

また、端末のCPUやネットワーク情報などから識別情報を作成し、導入されているセキュリティ製品を確認する機能もあります。

PINHOLEは14種類の遠隔操作機能、ブラウザー認証情報窃取も

SOCRadarが別クラスターとして追跡している「PINHOLE」は、より複雑な多段階構造を持つWindows向けRATです。

分析では14種類のコマンドタイプが確認されており、ディレクトリやプロセスの確認、ファイルのアップロード・ダウンロード、スクリーンショット取得などの遠隔操作機能を備えています。

ブラウザーの認証情報を窃取する追加モジュールを取得・実行する機能も組み込まれていました。

ただし、SOCRadarは分析時に当該ブラウザースティーラーモジュール本体を取得できていません。

そのため、「PINHOLE感染端末から実際にブラウザー認証情報が窃取されたことを確認した」という意味ではなく、「認証情報窃取用モジュールを取得・実行する機能が実装されている」という段階です。

この区別が必要です。

PINHOLEはPinterestとSurveyMonkeyもDead Drop Resolverとして利用

PINHOLEは、FTPバナーだけでなく正規WebサービスもDDRとして利用します。

SOCRadarによると、PINHOLEはPinterestの投稿とSurveyMonkeyの質問ページから、エンコードされたC2情報を取得する仕組みを備えていました。

さらに、C2通信の中継にはCloudflare Workersが利用されていました。

つまり、感染チェーンの初期段階ではFTP、マルウェア稼働後にはPinterest、SurveyMonkey、Cloudflare Workersと、複数の正規プロトコル・サービスを組み合わせています。

セキュリティ製品が「正規サービスへの通信だから安全」と単純に判断してしまうと、悪意ある通信を見逃す可能性があります。

一方、Pinterest、SurveyMonkey、Cloudflare Workersのサービス自体が侵害されたという報告ではありません。攻撃者が正規サービスの公開機能を悪用している事案です。

PINHOLEで「11回実行」を確認、11台感染とは断定できず

SOCRadarはPINHOLEの攻撃インフラを調査する中で、攻撃者が利用していた「FTP Stats Panel」も確認しました。

このパネルでは、スクリプトの実行回数、接続数、アクティブまたはブロックされたIPアドレスなどを確認できるようになっていました。

SOCRadarの分析時点では、スクリプトの実行イベントが11件記録されていました。

同社はこの数字から、PINHOLEキャンペーンはまだ初期段階にある可能性を指摘しています。

ただし、11という数字をそのまま「11人が感染」「11台のPCが侵害」「11組織が被害」と表現することはできません。

同一端末で複数回実行された可能性や、テスト環境、解析環境などが含まれる可能性を公開情報から排除できないためです。

検知回避で正規プロセスやWindows機能を利用

PINHOLEでは、セキュリティ製品による解析・検知を妨げる複数の手法も確認されています。

SOCRadarは、PINHOLEが「Halo’s Gate」と呼ばれる手法でEDRのユーザーモード監視を回避しようとすることや、「Early Bird APC Injection」によって正規Windowsプロセスへコードを注入することを確認しました。

設定情報の保存にはNTFSのAlternate Data Streams(ADS)も利用しています。

また、マルウェア解析環境やエミュレーターを判別しようとする処理も実装されていました。

これらはFTPバナーの利用とは別に、最終的なRATが端末上で検知・解析を回避するための機能です。

FTPバナー悪用はClickFixにも転用可能とSOCRadar

SOCRadarは、現在確認されている攻撃ではLNKファイルが利用されているものの、FTPバナーをDDRとして使う仕組み自体は別のソーシャルエンジニアリングにも転用できると指摘しています。

具体例としてClickFixを挙げています。

ClickFixは、偽のエラー画面やCAPTCHAなどを表示し、利用者自身にWindowsのコマンドなどを実行させる手法です。

FTPバナー側へ取得すべき命令を置けば、初期誘導に含める文字列を短くしたり、その後の処理を攻撃者側で変更したりできる可能性があります。

ただし、SOCRadarが「FTPバナーを利用したClickFix攻撃を実際に確認した」と報告しているわけではありません。現時点では転用可能性についての評価です。

セキュリティ対策Labでは、ClickFixの仕組みと企業で必要になる対策について「ClickFix(クリックフィックス)とは?対策や実態を株式会社ラックへ聞く」でも解説しています。

攻撃者の帰属は不明、国家関与を示す根拠も確認されず

SOCRadarはE4delとPINHOLEについて、現時点で攻撃者を帰属させるには証拠が不足しているとしています。

スペイン語の誘導文、利用されているインフラ、開発技術などから、特定の国や既知のAPT・サイバー犯罪グループへ結び付けることはできません。

また、E4delとPINHOLEについても、SOCRadarは「同一攻撃者が運用する2種類のマルウェア」とはせず、同じFTPバナー悪用技術を採用する別々のクラスターとして追跡しています。

今後、インフラやコード、被害組織などの追加情報によって関連性が明らかになる可能性はありますが、現時点で国家・地域・特定グループへの帰属を断定する根拠はありません。

情報システム部門への示唆

今回のキャンペーンで優先して確認したいのは、社内Windows端末からインターネット上のFTPサーバーへ直接接続する必要があるかどうかです。

現在、多くの企業業務はHTTPSやSFTPなどへ移行しており、クライアント端末から外部のFTPサーバーへ直接接続するケースが限られている環境もあります。

業務上不要であれば、外部FTP通信をプロキシやファイアウォールで制限することで、今回のような配信手法に対する攻撃面を縮小できます。

FTPを業務利用している場合は、一律に遮断するのではなく、接続先を許可されたサーバーへ限定し、未知のIPアドレスへのFTP通信を監視対象にする方法が考えられます。

また、SOCRadarはアプリケーション制御によって未承認ソフトウェアの実行を制限し、正規サービスや標準プロトコルの不審な利用を監視するよう推奨しています。

今回のような攻撃では、署名済みの正規実行ファイル、Windows標準機能、PinterestやSurveyMonkey、Cloudflare Workersなど、単体では正常な要素が複数利用されます。そのため「ファイルが署名済み」「通信先が有名サービス」という単一の条件だけで信頼せず、プロセスの親子関係、通信先、実行されたファイル、ユーザー操作などを組み合わせて判断する必要があります。

SOCでは、ZIPから実行されたLNK、端末から未知の外部FTPサーバーへの接続、その直後に発生するスクリプト実行や外部通信など、感染チェーン全体を相関して監視することが有効です。

SOCRadarは一次調査の末尾で、E4delとPINHOLEに関連するIPアドレス、ドメイン、ファイルハッシュなどのIoCも公開しています。自社環境で該当通信やファイルの有無を確認する際は、調査元が公開する最新のIoCを参照する必要があります。

出典