🔥 この記事の詳細
2026-08-27 更新
C
月内に

SOCRadarの分析により、FTPサーバーのバナー(接続時の挨拶メッセージ)をDead Drop Resolver (DDR) として利用し…

脆弱性🌐 英語ソース
📅 2026-08-27📰 xakep
📌 一言でいうと
SOCRadarの分析により、FTPサーバーのバナー(接続時の挨拶メッセージ)をDead Drop Resolver (DDR) として利用し、コマンドを配信する新しい手法が確認されました。この手法を用いて、E4delおよびPINHOLEという2つの未知のRAT(リモートアクセスツール)が配布されています。攻撃者は正規サービスを装うのではなく、FTPバナーにコマンドを埋め込むことで検知を回避しようとしていますが、未知のFTPサーバーへの通信はトラフィック分析で識別される可能性があります。
🔍該当判定
  • 自社でFTPサーバーを構築・運用している
  • 外部のFTPサーバーへ自動的に接続するプログラムやツールを導入している
  • 社内PCから不特定の外部FTPサーバーへ接続することを許可している
上記いずれにも該当しない → 静観でOK
該当時の対応
未知または不審な外部FTPサーバーへのアウトバウンド通信を監視し、不自然な接続パターンの検知体制を構築することを推奨します。
📧 メール案を見る (管理者向け)
⚠️ これは AI が生成した参考例です。配信前に必ず内容をご確認のうえ、貴社の状況に合わせて編集してご利用ください。実際の被害状況や自社の利用環境を踏まえた判断は、貴社のセキュリティ責任者にご確認ください。
件名: 【共有】FTPバナーを悪用したC2通信手法(E4del/PINHOLE)について

お疲れさまです。FTPバナーを悪用した新しい攻撃手法に関する情報共有です。

■ 概要
FTPサーバーの接続時に返される「バナー(挨拶メッセージ)」をDead Drop Resolver (DDR) として利用し、マルウェアにコマンドを伝達する手法が確認されました。これにより、E4delおよびPINHOLEという未知のRATが配布されています。

■ 影響範囲
- FTPプロトコルを許可している環境
- 未知の外部FTPサーバーへの通信を制限していないネットワーク

■ 対応手順
1. ネットワークログを確認し、不審な外部FTPサーバーへの頻繁な接続がないか調査してください。
2. 認証前のFTPバナー通信に不自然な文字列が含まれていないか、IDS/IPS等のシグネチャを確認してください。
3. 不要な外部FTP通信の制限(ホワイトリスト化)を検討してください。

■ 参考情報
- SOCRadar Threat Intelligence

対応優先度: 中
対応期限: 随時
Subject: [Intel] C2 Communication via FTP Banners (E4del/PINHOLE)

Dear team,

We are sharing information regarding a novel attack technique using FTP banners for command and control.

■ Overview
Attackers are utilizing FTP server banners (the greeting message sent upon connection) as Dead Drop Resolvers (DDR) to deliver commands to infected hosts. This method is currently being used to deploy two new RATs: E4del and PINHOLE.

■ Scope
- Environments allowing outbound FTP traffic
- Networks without strict egress filtering for FTP services

■ Recommended Actions
1. Review network logs for frequent or anomalous connections to unknown external FTP servers.
2. Inspect IDS/IPS signatures for unusual patterns within pre-authentication FTP banner traffic.
3. Consider implementing a whitelist for authorized external FTP destinations.

■ Reference
- SOCRadar Threat Intelligence

Priority: Medium
Deadline: As soon as possible