
優惠券電郵藏 LNK:E4del、PINHOLE 如何借 FTP Banner 進入 Windows
iThome 報道,資安公司 SOCRadar 披露兩款名為 E4del 及 PINHOLE 的新型遠端存取木馬(RAT),相關活動據稱由今年 7 月初開始,並在 8 月出現採用新基礎設施的持續攻擊。攻擊者以西班牙文「領取優惠券」電郵作為誘餌,附上 ZIP 壓縮檔;檔案內並非一般文件,而是偽裝成文件的 Windows LNK 捷徑檔。使用者一旦開啟,裝置便可能進入下載及執行後續惡意程式的流程。
這宗個案對使用 Windows 電郵及桌面環境的機構較有參考價值,尤其是仍容許使用者直接開啟外來壓縮檔、捷徑檔或未受控腳本的團隊。不過,現有資料未有交代受害數量、涉及地區或香港機構個案,亦不能據此推斷本地正面對大規模攻擊。較合理的解讀是:這是一條值得納入電郵防護與端點偵測規則的感染鏈,而非已證實的香港威脅事件。
攻擊重點不只在附件,而是附件後的取指令方式
LNK 本身是 Windows 常見的捷徑格式,能指向程式、文件或其他位置;問題在於它亦可被設定為啟動指令。iThome 指出,今次 ZIP 檔內的 LNK 會連接攻擊者控制的 FTP server,讀取其 FTP Banner,即一般連線時可見的歡迎文字。攻擊者把原本用於展示識別或提示的短訊息,改作傳送下一階段指令的載體。
研究人員將這種安排稱為 Dead Drop Resolver(DDR)。從防守角度看,這種做法的麻煩之處是,初始連線未必直接指向一個明顯的惡意程式下載路徑;真正的指令被放在 FTP Banner 文字中,再由捷徑檔或其啟動的程序處理。換言之,只以附件檔名、壓縮檔格式,或單一下載網址作封鎖條件,未必足以看清整條感染鏈。
這亦說明電郵安全不能只依賴「有沒有 EXE 附件」這類簡單判斷。ZIP 內藏 LNK、文件圖示與實際副檔名不符,或誘導使用者開啟「優惠券」、「帳單」、「確認文件」等內容,均應視為需要額外核實的訊號。對一般使用者而言,收到未曾申請的優惠券附件,最穩妥做法是不要開啟,改到品牌官方網站或 app 核對活動;企業則應讓可疑附件先經隔離及沙盒分析,避免由收件者自行承擔判斷風險。
兩款 RAT 的能力顯示端點失守後的代價
按 iThome 報道,E4del 偽裝成帶數碼簽章的 Discord Electron app。它可建立持續存取、蒐集系統資料、截圖、串流桌面,以及執行遙距指令。這些能力意味著,若感染成功,攻擊者可能不止取得單一檔案,更可觀察使用者畫面、了解裝置環境,並逐步擴大可存取的資料範圍。
PINHOLE 的通訊設計則更分散。iThome 指出,它會透過 Pinterest 帖文及 SurveyMonkey 網上問卷取得與指揮控制(C2)相關的資料,並利用 Cloudflare Workers 轉送通訊流量;其功能包括蒐集系統資料、竊取或刪除檔案、截圖及執行 PowerShell 指令。這些服務本身可有正常用途,因此防守策略不宜把它們一概當成惡意目標;較有效的是把異常程序、可疑網絡連線及不尋常的 PowerShell 行為放在同一脈絡檢視。
就風險管理而言,E4del 與 PINHOLE 共同提醒管理員:一台使用者端點被騙開啟檔案後,影響可延伸至帳戶、文件和日常工作畫面。若裝置持有較高權限、可接觸共享資料夾,或欠缺網絡分隔,後果會更難控制。這是從來源所述功能作出的防守分析,並不代表任何特定機構已遭入侵。
IT 團隊可由三個位置收緊防線
第一,是在電郵閘道及端點防護產品中提高對 ZIP 內 LNK 檔的警覺。可按機構工作需要,考慮隔離來自外部的 LNK 附件,或要求安全團隊覆核後才放行;同時檢查 LNK 是否帶有可疑命令列、指向網絡位置,或啟動不相符的程式。單靠副檔名封鎖未必完全可靠,但可明顯減少最直接的誘騙路徑。
第二,是建立可追查的端點行為訊號。管理員可留意由電郵用戶端、解壓縮工具或 Windows Explorer 啟動的異常程序,以及其後出現的 FTP 連線、陌生的 PowerShell 執行、截圖活動或對文件作大量讀取與刪除。重點不是把每次 FTP 或 PowerShell 使用都當作事故,而是識別「開啟外來壓縮檔後,隨即出現多項高風險行為」的組合。
第三,是控制使用者端的執行權限與事故應變。機構可按職務分配最低所需權限,限制非必要腳本或未核准 app 的執行,並確保端點記錄、帳戶保護和備份安排能支持調查及復原。若有人已開啟可疑 LNK,應盡快將相關裝置從公司網絡隔離、保留調查所需記錄,並由 IT 團隊檢查帳戶、檔案及後續連線,而不是只刪除原始 ZIP 檔便當作處理完成。
下一步應觀察攻擊鏈是否變形
這次披露的特別之處,在於攻擊者把 FTP Banner 這種看似不起眼的文字欄位納入指令傳遞流程,再配合社交平台、問卷服務及雲端邊緣服務分散 C2 資訊。對防守方來說,未來值得留意的不是某一個服務名稱,而是同類技術會否改用其他公開可讀內容或常見網絡服務,令惡意指令更難以單靠網址黑名單識別。
使用者端仍是最早可中斷攻擊的關口:對突如其來的優惠、壓縮檔及捷徑檔多問一步,往往已可避免啟動整條感染流程;而 IT 團隊則要把這種警覺轉化為附件管控、端點偵測與快速隔離機制。iThome 所引述的研究目前提供的是攻擊手法與惡意程式能力的線索,後續是否有更多地區、行業或受害規模資訊,仍有待研究人員或相關機構進一步披露。
延伸閱讀
AI 輔助說明: 本文由 AI 協助整理,並經兩輪獨立自動品質審核;資料及連結仍以原始來源為準。
參考來源
- iThome — 研究人員揭露新型遠端存取木馬E4del、PINHOLE,濫用FTP標語文字傳遞惡意指令 — original report
本文根據原文及公開資料整理;資料有出入時,以原文及官方資料為準。







