Эксперты SOCRadar описали необычную вредоносную кампанию, в рамках которой FTP-баннеры используются в качестве dead drop resolver (DDR) для передачи команд. По данным специалистов, злоумышленники начали применять эту технику в реальных атаках летом 2026 года, а сейчас таким способом распространяют два ранее неизвестных RAT — E4del и PINHOLE. FTP-баннер представляет собой приветственное сообщение, которое сервер отправляет клиенту сразу после подключения (еще до авторизации), и атакующие встраивают в такие сообщения команды, которые затем получает малварь. Отмечается, что чаще в роли DDR во вредоносных кампаниях выступают популярные легитимные сервисы (такие как X, GitHub или YouTube), где вредоносный трафик проще скрыть среди обычных запросов. Также эксперты пишут, что при всей необычности использование FTP-баннеров нельзя назвать незаметным: соединения с неизвестными FTP-серверами могут сильнее выделяться в трафике, чем обращения к популярным сервисам. Однако в SOCRadar считают эту технику достаточно гибкой и предупреждают, что ее легко адаптировать, например, для ClickFix-кампаний
