核心重點:西班牙文優惠券郵件成為新型遠端存取木馬(RAT)E4del 與 PINHOLE 的散布載具
資安廠商 SOCRadar 近期揭露,攻擊者自 7 月起利用「領取西班牙文優惠券」的電子郵件,引導受害者下載含偽裝 LNK 捷徑檔的 ZIP 壓縮檔。受害者點擊後,捷徑會連線至攻擊者的 FTP 伺服器,將 FTP 歡迎訊息(Banner)作為 Dead Drop Resolver(DDR),即臨時指令儲存庫,進一步下載並執行兩款新型 RAT——E4del 與 PINHOLE。
攻擊手法深入解析
-
郵件誘餌:郵件以西班牙文優惠券為題,吸引西班牙語系使用者。
-
ZIP 壓縮檔:內含偽裝成文件的 Windows 捷徑(
.lnk),外觀與正常檔案無異。 -
FTP DDR:捷徑連至攻擊者控制的 FTP 伺服器,僅回傳歡迎畫面。攻擊者在此畫面中植入惡意指令,受害端即自動執行,完成下載第二階段惡意程式的動作。
-
分層 C2:E4del 直接與 FTP 互動;PINHOLE 則走更隱蔽路徑,透過 Pinterest 貼文、SurveyMonkey 線上問卷取得指揮與控制(C2)資訊,並利用 Cloudflare Workers 轉發流量,降低被偵測機率。
兩款 RAT 功能比較
| 功能 | E4del | PINHOLE | |------|-----------|-------------| | 偽裝方式 | 具數位簽章的 Discord Electron 應用程式 | 透過多平台(Pinterest、SurveyMonkey)隱蔽取得 C2 | | 持久化手段 | 建立開機自動啟動項目 | 使用 Cloudflare Workers 作為中繼 | | 系統資訊收集 | ✔︎ 包含硬體、作業系統、已安裝軟體 | ✔︎ 同上,並可偵測虛擬化環境 | | 螢幕截圖 / 桌面串流 | ✔︎ 支援即時畫面傳輸 | ✔︎ 支援螢幕截圖與遠端桌面 | | 檔案竊取與刪除 | 部分支援 | 完整支援檔案竊取、刪除 | | 執行指令 | 支援 PowerShell、CMD | 支援 PowerShell、CMD 及更深層腳本 |
兩者皆具備 遠端指令執行、系統偵測 與 資料外洩 功能,唯 PINHOLE 在 C2 通訊上更為隱蔽,提升持續作業的生存期。
資安防護建議
- 慎點附件:對於不明來源的 ZIP 檔或 LNK 捷徑,務必先以沙箱環境驗證。
- FTP 監控:企業網路應阻斷未授權的 FTP 連線,或使用深度封包檢查(DPI)偵測異常 Banner 回傳。
- 多因素驗證:針對 Discord、Pinterest、SurveyMonkey 等常見服務啟用 MFA,降低帳號被濫用的風險。
- 資安意識教育:定期演練釣魚測試,特別提醒使用者辨識語言不符的優惠訊息。
- 行為分析:部署端點偵測與回應(EDR)解決方案,監控 PowerShell、CMD 的異常呼叫。
結語:持續演化的威脅需要全方位防禦
E4del 與 PINHOLE 展示了攻擊者結合社交工程、雲端服務與傳統 FTP 的混合手法,說明 遠端存取木馬 已不再僅依賴單一通道。企業與個人若僅靠傳統防火牆已難以完全阻擋,必須結合 零信任架構、行為分析與使用者教育,才能在攻擊者不斷變換載具的情況下,維持資訊安全的韌性。
提醒:若懷疑系統已被植入上述 RAT,請立即斷網、保存證跡,並聯繫資安專業團隊進行徹底掃描與清除。
