Noticias
Malware E4del: el troyano que llega por el saludo de un servidor FTP y se esconde adentro de Discord
El archivo que abre la puerta no trae los comandos adentro: se los pide al cartel de bienvenida de un servidor FTP. La firma de seguridad SOCRadar publicó hoy un informe donde documenta esa técnica —los banners de FTP usados como buzón de comandos— y, tirando del hilo de esa infraestructura, encontró dos troyanos de acceso remoto que nadie había documentado: el malware E4del, que se esconde adentro de un Discord con firma digital válida, y PINHOLE, que saca la dirección de su servidor de control de pines de Pinterest y encuestas de SurveyMonkey.
En esta nota:
- Qué encontró SOCRadar, en criollo
- Cuando el saludo de un servidor es en realidad una orden
- El «Comprobante» que destapó todo (y por qué no es el mismo ataque)
- Un Discord con firma válida haciendo de caparazón
- PINHOLE: Pinterest, SurveyMonkey y Cloudflare de buzón
- Qué mira el bicho antes de moverse
- ¿Y esto qué significa para vos?
- Preguntas frecuentes
Malware E4del: qué encontró SOCRadar, en criollo
Arranquemos por el principio, porque hay dos cosas distintas metidas en la misma noticia. La primera es una técnica de entrega: usar el mensaje de bienvenida de un servidor FTP para guardar los comandos que la infección necesita en su siguiente paso. La segunda son dos programas espía nuevos que llegaron por esa vía y que, según el informe de la unidad de investigación de SOCRadar (STRU), no estaban documentados hasta hoy.
Los bautizaron E4del y PINHOLE. El equipo los rastrea como dos grupos separados que usan la misma técnica de entrega, y aclara algo que conviene subrayar antes de que alguien salga a atribuir: no hay evidencia suficiente para adjudicárselos a ningún actor. Es material nuevo, sin apellido.
| Dato | Qué dice el informe |
|---|---|
| Quién lo publicó | SOCRadar Threat Research Unit (STRU), 21 de agosto de 2026 |
| Técnica documentada | Dead Drop Resolver sobre banners de FTP: los comandos de la entrega viven en el saludo del servidor |
| Desde cuándo está activa | Principios de julio de 2026, y sigue operativa: hay infraestructura nueva vista en agosto |
| Qué entrega | Dos RAT sin documentar: E4del (Electron/Node.js) y PINHOLE (binario de 64 bits, multi-etapa) |
| Puerta de entrada | Archivos de acceso directo (.LNK) dentro de un ZIP, repartidos por phishing |
| Atribución | Ninguna. Y está bien que así sea: inventar un culpable es más fácil que probarlo |
Cuando el saludo de un servidor es en realidad una orden
Un banner de FTP es el texto que un servidor te tira apenas te conectás, antes de que ingreses usuario y contraseña. Es el «hola, soy tal servidor, versión tal». Nada más aburrido en internet. Y eso es exactamente lo que lo hace útil para el atacante: el archivo que llega a tu PC no lleva adentro ni los comandos ni la dirección del servidor de control. Lo único que trae es la dirección de un servidor FTP del atacante, se conecta, lee el saludo y ahí está la instrucción.
Esa idea tiene nombre técnico —Dead Drop Resolver, buzón muerto— y no es nueva: se viene haciendo con GitHub, con YouTube, con perfiles de redes sociales. Lo novedoso acá es el canal. Y el propio informe se encarga de bajarle el precio, cosa que agradecemos:
Sin embargo, este método es menos sigiloso que los buzones tradicionales basados en la web, porque los equipos de seguridad tienen más probabilidades de marcar como anómalas las conexiones FTP a servidores desconocidos.SOCRadar Threat Research Unit — informe del 21 de agosto (traducido)
Traducido: es ingenioso, no es invisible. Una PC de casa hablando FTP con un servidor desconocido es una rareza que salta a la vista de cualquiera que esté mirando el tráfico. El problema es que en la mayoría de las casas y de las PyMEs nadie está mirando el tráfico.
El informe también avisa dónde puede ir esto: la técnica es fácil de adaptar a las campañas de «ClickFix», esas en las que una web te muestra un error falso y te pide que pegues un comando en la ventana de Ejecutar. Ahí el archivo ni siquiera hace falta.
El «Comprobante» que destapó todo (y por qué no es el mismo ataque)
Acá está la parte que a nosotros nos toca de cerca, y es el detalle que la cobertura del caso pasó de largo. El hallazgo original no es de SOCRadar: lo publicó MalwareHunterTeam el 16 de julio en X, y el archivo que describe no estaba en inglés.
«Comprobante_1784129628586.pdf\.zip» (visto desde México) → «Comprobante_1784129628586.pdf.lnk«: la siguiente etapa va a ser el banner de bienvenida del servidor FTP interpretado como un comando. No es una técnica común hoy en día, creo, ¿no?@malwrhunterteam en X — ver post (traducido; la barra invertida del nombre del archivo es del autor)
Un ZIP llamado «Comprobante», con un acceso directo adentro disfrazado de PDF, visto desde México. Y acá viene la precisión que importa, porque es fácil mezclar las cosas: esa muestra no es la que traía E4del. Su cadena terminaba en una DLL descargada desde un servidor WebDAV y ejecutada con rundll32.exe, y cuando SOCRadar se puso a investigar, esa infraestructura ya estaba caída. Lo que hizo el equipo fue buscar con FOFA otros servidores FTP con comandos en el saludo, encontrar infraestructura viva y ahí sí toparse con los dos RAT nuevos.
O sea: el «Comprobante» es el hilo del que alguien tiró, no el paquete que trajo a E4del. Pero el idioma se repite del otro lado. SOCRadar describe los señuelos de la campaña como «carnadas en español, del tipo reclamo de un ‘Voucher'», y más adelante, analizando PINHOLE, anota que los mensajes de error del script eran en español. Los pines que ese RAT usa de buzón, además, están en mx.pinterest.com.
Ninguna de esas cosas prueba de dónde son los operadores —el informe no lo afirma y nosotros tampoco—, pero sí dicen bastante sobre a quién le están escribiendo el mail. Un archivo llamado «Comprobante» no le llama la atención a nadie en un país donde medio mundo manda comprobantes de transferencia todo el día. Es el mismo principio de familiaridad que vimos en el phishing de vinculación de WhatsApp que Google destapó: la trampa no imita nada raro, imita el trámite de todos los días.
| Eslabón | Qué pasa | Qué ve el usuario |
|---|---|---|
| 1. El correo | Llega un ZIP con un acceso directo adentro | Un adjunto que parece un trámite normal |
| 2. El archivo | Ese .lnk se hace pasar por PDF | Cree que abre un documento |
| 3. El FTP | El acceso directo se conecta a un servidor y lee el saludo | Nada |
| 4. La orden | Ese saludo trae el comando de PowerShell que baja el resto | Nada |
| 5. El payload | En las campañas que SOCRadar analizó, se instala E4del o PINHOLE | Nada. Ese es el punto |
Un Discord con firma válida haciendo de caparazón
E4del es, técnicamente, la parte más elegante del asunto. No trae un ejecutable propio: trae un Discord de verdad. Discord es una aplicación Electron, o sea que es un navegador Chromium empaquetado que corre código JavaScript desde un archivo interno llamado app.asar. Los atacantes se llevaron el Discord.exe legítimo —con su firma digital intacta— y le reemplazaron ese archivo interno por el suyo.
Resultado: Windows ve un ejecutable firmado por Discord cargando sus dependencias de siempre. El código del malware E4del vive un piso más abajo, donde la firma ya no llega. Y para que no se note, el RAT le pasa a Chromium los interruptores headless, disable-gpu y mute-audio: nunca dibuja una ventana, nunca hace ruido.
Un detalle que dice mucho sobre cómo trabajan hoy: E4del se niega a ejecutarse si el nombre de usuario de Windows no coincide con el que le pasaron por parámetro. Es una defensa contra los laboratorios de análisis automático, que abren la muestra en una máquina virtual genérica. Si no sos vos, no se despierta.
Una vez adentro, la lista de lo que puede hacer no tiene sorpresas conceptuales, pero sí tiene volumen: consola remota escondida, capturas de pantalla, transmisión en vivo del escritorio cada dos segundos por WebSocket, descarga y ejecución de más archivos, y un intento de escalada de privilegios. El informe aclara que ese último módulo (crypto32.node) no lo pudieron recuperar, así que qué hace exactamente sigue sin confirmarse. Para hablar con su operador, en cambio, no usa nada exótico: tiene la dirección de su servidor escrita en el código y le manda peticiones HTTP cifradas con AES.
PINHOLE: Pinterest, SurveyMonkey y Cloudflare de buzón
El segundo RAT juega otro partido. PINHOLE no guarda en el disco la dirección de su servidor de control: lo que esconde son las tres direcciones del buzón donde la va a ir a buscar, cifradas dentro de flujos de datos alternativos de NTFS —una función vieja de Windows que permite colgarle datos invisibles a un archivo común— pegados al desktop.ini de tu carpeta de Descargas.
Cuando necesita saber a dónde reportar, desencripta esas direcciones y va a buscarlas a dos pines de Pinterest y una encuesta de SurveyMonkey. Ahí, escondida entre delimitadores raros en el HTML, está la dirección real del servidor. Y para hablar con ella no se conecta directo: la pasa por un Cloudflare Worker, así el tráfico sale hacia un dominio de Cloudflare y no hacia algo que se vea sospechoso.
El resto es evasión de manual moderno: Halo’s Gate para llamar al kernel sin pasar por los ganchos que las herramientas de seguridad instalan en ntdll.dll, inyección Early Bird APC en un proceso legítimo, y una comprobación inicial que busca DLL falsas de emulador y, si las encuentra, cierra el programa y se va.
| E4del | PINHOLE | |
|---|---|---|
| Con qué está hecho | Electron + Node.js | Binario de 64 bits, multi-etapa |
| Disfraz | Discord legítimo y firmado | Utilidad de actualización de una empresa inventada |
| Dónde saca su servidor de control | Fijo en el código | Pines de Pinterest y una encuesta de SurveyMonkey |
| Comandos | 8 | 14 |
| Lo más molesto | Escritorio en vivo cada 2 segundos | Robo de credenciales del navegador |
| Evasión | Anti-sandbox por nombre de usuario | Halo’s Gate, Early Bird APC, anti-emulador |
| Escala vista | Infraestructura activa | El panel de los operadores marcaba 11 ejecuciones |
Ese último número merece un párrafo. Los operadores de PINHOLE tienen su propio tablerito de estadísticas para contar cuántas veces corrió el script y qué IPs se conectaron, y cuando SOCRadar lo miró marcaba 11 ejecuciones. El informe lo interpreta como que esa campaña estaba en pañales. Ojo, no es una medida de la técnica entera: los banners de FTP siguen operativos y con servidores nuevos apareciendo en agosto.
Qué mira el bicho antes de moverse
Antes de reportarse, el malware E4del hace inventario. Arma una huella única de tu equipo hasheando las direcciones MAC de tus placas de red junto con el modelo del procesador, y después consulta la información de administración de Windows (WMI) o el registro del sistema para averiguar qué antivirus tenés instalado: el informe menciona que busca Windows Defender, Symantec, ESET, Avast, McAfee, Sophos, CrowdStrike y Kaspersky. Esa información viaja en cada latido hacia el servidor del atacante.
Ojo con la lectura fácil: que los busque no significa que los esquive. El informe no dice eso. Dice que los identifica y los reporta, que es otra cosa: el operador del otro lado sabe con qué se va a encontrar antes de decidir su próximo paso.
Lo que sí conviene mirar de frente es un dato que dejó MalwareHunterTeam en el mismo hilo, el 16 de julio, sobre aquella muestra del «Comprobante»: en ese momento tenía una sola detección en VirusTotal. Una. De decenas de motores. No sabemos cómo está la cosa hoy —eso cambia rápido cuando un informe sale publicado— pero sirve para calibrar expectativas: en el día cero, un archivo nuevo pasa. El antivirus no es un oráculo; es una de varias capas, y la más barata de todas sigue siendo no abrir el adjunto.
¿Y esto qué significa para vos?
El único país que aparece en la evidencia es México, y ni el informe ni MalwareHunterTeam hablan de víctimas concretas. Pero el molde funciona igual en cualquier lugar donde se manden comprobantes por mail todo el día, que es básicamente toda la región. No apunta a un ministerio: apunta a alguien que recibe un ZIP con nombre de trámite y lo abre sin pensarlo, porque abre veinte por semana.
Lo accionable, ordenado de más a menos efectivo:
- Un acceso directo no es un documento. Si adentro del ZIP hay un archivo
.lnk—aunque tenga ícono de PDF—, ahí no hay nada para leer. Activá la vista de extensiones de archivo en el Explorador y miralas. - Desconfiá del ZIP con nombre de trámite. Comprobante, factura, voucher, constancia. Si esperabas ese archivo, pedí que te lo manden en PDF real o por el canal de siempre.
- Tené protección en tiempo real, y sabé para qué sirve. No te va a salvar de todo el día cero, pero corta las variantes conocidas, frena el phishing web y te avisa cuando algo se quiere quedar a vivir. Si estás sin licencia vigente, en la tienda tenemos licencias de ESET NOD32 para un equipo.
- Cambiá las contraseñas del navegador si sospechás. PINHOLE tiene un módulo dedicado a robarlas —el informe aclara que no estaba disponible al momento del análisis, pero el RAT lo llama—. Si algo raro pasó, esa es la primera lista que hay que rotar.
Y una nota de contexto que ayuda a no vivir asustado: esto no es un ransomware masivo golpeando puertas. Es una técnica nueva y prolija, con dos familias recién bautizadas y campañas todavía chicas. Se conoce hoy, temprano, gracias a que alguien vio un archivo raro en julio y lo publicó.
Preguntas frecuentes sobre E4del y PINHOLE
¿Qué es E4del y qué hace en mi PC?
Es un troyano de acceso remoto documentado por SOCRadar el 21 de agosto de 2026. Se instala escondido adentro de una copia legítima de Discord y le da al atacante consola remota, capturas de pantalla, transmisión del escritorio en vivo y la capacidad de descargar y ejecutar más archivos en tu equipo.
¿Cómo llega el malware E4del a una computadora?
Por phishing. Llega un ZIP y adentro hay un acceso directo de Windows disfrazado de PDF. Al abrirlo se conecta a un servidor FTP del atacante, lee los comandos escondidos en el saludo del servidor y desde ahí baja el resto de la cadena hasta instalar el troyano.
¿Un antivirus me protege de este ataque?
Ayuda, pero no alcanza solo. La muestra que MalwareHunterTeam publicó en julio tenía una sola detección en VirusTotal en ese momento. La protección en tiempo real cubre las variantes ya conocidas y el phishing; el día cero se cubre no abriendo accesos directos que llegan por correo.
¿Qué es un banner de FTP y por qué lo usan los atacantes?
Es el mensaje de bienvenida que muestra un servidor FTP antes del login. Los atacantes lo usan como buzón: guardan ahí los comandos, así el archivo que llega a la víctima no lleva adentro ni el comando ni la dirección final. El propio informe aclara que es más creativo que sigiloso.
🛒 Te puede servir
¿Y vos qué opinás? Dejalo en los comentarios ⬇️
Poné una capa más antes del próximo «comprobante» →