Skip to main content
← 返回示範目錄
LNK 濫用 intermediate · 15 min

E4del 與 PINHOLE RAT 以 FTP 橫幅死信投放串起 ZIP+捷徑(LNK)攻擊鏈(SOCRadar)——Deep CDR 剝除捷徑的下載即執行邏輯(2026-09-14 CISO 每日摘要)

2026-09-14 的 CISO 每日摘要報導 SOCRadar 對一條新型 Windows 感染鏈的調查(MalwareHunterTeam 於 2026 年 7 月首度觀察到):網釣郵件投遞的 ZIP 壓縮檔中,唯一可見內容是偽裝成文件的 Windows 捷徑——而這個捷徑並不開啟文件。它連線至攻擊者營運的 FTP 伺服器,把 FTP 歡迎訊息(伺服器在登入前發送的問候文字)當作死信投放解析器(DDR):執行其中找到的指令文字並下載下一階段。SOCRadar 觀察到的基礎設施:157.254.194[.]31:21 的橫幅串接至 167.148.41[.]164:21 的第二個橫幅,其 PowerShell 階段會下載、解壓並執行最終二進位檔;PINHOLE 的橫幅 209.99.185[.]38:21 則利用 MSXML2.XMLHTTP COM 物件,從 cloudflare.milicare[.]in 取回指令碼。攻擊鏈最終植入兩款先前未曾記錄的 RAT:E4del——包裝在偽冒 Discord 的具數位簽章 Electron 應用程式中的 Node.js 植入程式,具備持久/臨時 shell、螢幕截圖、透過 WebSockets 串流桌面、權限提升,以及下載即執行後續酬載等能力;PINHOLE——更隱蔽的 14 指令多階段 RAT(檔案上傳/下載、行程控制、螢幕截圖、瀏覽器憑證竊取),透過 Pinterest 貼文與 SurveyMonkey 問卷取得 C2 資訊,並經 Cloudflare Workers 轉發。這是 FTP 橫幅作為死信投放解析器的首度野外實證,且捷徑本身完全不含酬載位元組——指令全藏在看似協議禮儀的登入前橫幅文字中。本示範提供該捷徑的 Linux 對應版本:malicious-shortcut.desktop 是偽裝成文件的啟動器,其 Exec 行會抓取一段無害頁面(IANA 保留的 example.com——絕非真實酬載)並導入 shell,接著開啟計算機作為可見影響;clean-shortcut.desktop 則是經 Deep CDR 處理後的同一捷徑,只指向本機文件檢視器。即使在離線環境,也只會觸發無害的可見影響(計算機)——全程不執行任何具破壞性的內容。Deep CDR 會剖析捷徑、移除內嵌指令邏輯並重建乾淨捷徑,在抓取即執行鏈啟動前即予以截斷——正如同日摘要中 OPSWAT 章節對 ZIP/LNK 投遞鏈的建議(MITRE ATT&CK T1204.002——User Execution: Malicious File;MITRE 明確將 .lnk 列入此子技巧)。

攻擊手法

Document-themed shortcut (LNK / Linux .desktop analog) delivered inside a ZIP archive — the shortcut reads its next command from an FTP-server welcome banner used as a dead-drop resolver and runs a download-and-execute stage that ends in the E4del and PINHOLE RATs; the demo ships the same construct as a Linux .desktop shortcut whose Exec line fetches and pipes a benign string before opening the calculator, so Deep CDR can strip the embedded logic (T1204.002 User Execution: Malicious File)

MITRE ATT&CK

T1204.002 ↗

影響平台

linux

檔案類型

.desktop

MetaDefender 防護能力

Deep CDR

真實事件報導

此攻擊手法對應真實發生的資安事件,可點擊連結閱讀當日摘要: 閱讀當日資安摘要 ↗

--- ---