Atacantes esconden comandos en los banners de servidores FTP para desplegar dos troyanos de Windows
Una campaña abusa de los mensajes de bienvenida de servidores FTP para ocultar instrucciones que entregan E4del y PINHOLE, dos troyanos de acceso remoto no documentados hasta ahora.
Investigadores identificaron una campaña que abusa de los banners de servidores FTP —el mensaje de texto que un servidor envía al establecerse la conexión— para ocultar instrucciones que despliegan dos troyanos de acceso remoto previamente no documentados: E4del y PINHOLE.
El mecanismo
El banner FTP es un campo de texto libre que el administrador configura y que el cliente recibe antes de cualquier autenticación. Su propósito original es informativo: identificar el servidor, mostrar avisos legales, indicar políticas de uso.
En esta campaña, ese campo transporta comandos codificados. El componente malicioso en el equipo comprometido establece una conexión FTP aparentemente rutinaria, lee el banner y ejecuta las instrucciones que contiene. No hay descarga de archivo, no hay dominio de comando y control con reputación negativa, no hay carga útil en el cuerpo de la transferencia.
Por qué importa
La técnica ataca un supuesto arraigado en la arquitectura defensiva de la mayoría de las organizaciones: que la inspección de tráfico saliente debe concentrarse en lo que se descarga. Un banner de conexión rara vez se registra, casi nunca se inspecciona y prácticamente nunca se correlaciona.
FTP sigue vivo en producción más de lo que los inventarios reflejan: intercambios con proveedores, cargas de archivos hacia sistemas legados, integraciones bancarias antiguas, dispositivos industriales y de impresión que actualizan firmware por esa vía. Cada uno de esos flujos representa una regla de egreso permisiva que este ataque puede aprovechar.
Lectura para el mercado regional
En República Dominicana y Centroamérica, la persistencia de FTP en cadenas de integración con proveedores y sistemas centrales bancarios es alta. Cuatro verificaciones concretas:
- Inventariar qué flujos FTP salientes están permitidos y hacia qué destinos, con justificación de negocio documentada
- Registrar los banners recibidos en conexiones FTP salientes y alertar sobre longitud o entropía anómalas
- Migrar a SFTP o FTPS los flujos que aún viajan en texto claro, y forzar lista blanca de destinos en los que no puedan migrarse
- Incorporar a la cacería de amenazas la búsqueda de procesos no habituales que inicien conexiones FTP
Qué observar
La publicación de indicadores de compromiso para E4del y PINHOLE, y si la técnica se extiende a otros protocolos con campos de metadatos de texto libre, como los banners SMTP o los registros TXT de DNS.
Fuente: BleepingComputer — Hackers abuse FTP server banners to deliver new Windows malware (21 de agosto de 2026).