75 серверов управления атакующих выявлено за неделю: Cobalt Strike и Mythic делят лидерство

information security

За прошедшую неделю с 20 по 26 апреля специалисты провели глобальный поиск инфраструктуры управления атакующих и обнаружили 75 активных серверов. Подобные узлы используются киберпреступниками для рассылки команд, кражи данных и развёртывания дополнительных вредоносных модулей. Исследование охватило семь популярных фреймворков, что позволило получить объективную картину текущей активности злоумышленников.

Описание

Согласно опубликованному отчёту, 22 сервера работали под управлением Mythic, ещё 22 - на базе Cobalt Strike. Эти два инструмента занимают лидирующие позиции среди средств, зафиксированных в ходе мониторинга. Далее следуют Havoc (14), Sliver (9), SuperShell (4), NimPlant и Empire (по 2). Важно отметить, что Cobalt Strike - коммерческий инструмент для тестирования на проникновение, но его часто применяют злоумышленники благодаря гибкости и обилию готовых модулей. Mythic, Sliver и Havoc - открытые или полуоткрытые проекты, которые позволяют настраивать каналы связи, шифровать трафик и обходить защиту. Их популярность объясняется доступностью и широкими возможностями кастомизации.

География размещения серверов охватывает практически все регионы мира. Значительная часть узлов приходится на США, Китай, Европу и Юго-Восточную Азию. Провайдерами услуг выступают крупные облачные платформы (DigitalOcean, Amazon, Microsoft Azure) и менее известные хостинг-компании из Гонконга, Маврикия и Сейшельских островов. Это показывает, что злоумышленники активно используют легитимные ресурсы для маскировки своей активности. Например, несколько серверов Cobalt Strike зафиксированы в инфраструктуре китайских провайдеров (Alibaba, Tencent), а Mythic часто встречается у маврикийского оператора MauritiusTelecom.

Наличие такого количества C2-узлов говорит о высокой активности кибергрупп по всему миру. Каждый из них может обслуживать десятки или сотни заражённых машин. Особую опасность представляют серверы, расположенные в юрисдикциях со слабым регулированием, таких как Гонконг, Маврикий и Сейшелы. Для организаций это означает повышенный риск утечки данных, шифрования файлов программами-вымогателями и остановки бизнес-процессов. Кроме того, авторы исследования параллельно проверили поисковые сервисы Censys и Shodan на наличие панелей управления инфостилеров. Они выявили два подозрительных хоста: IP 209.38.29[.]222, связанный с 365-Stealer, и IP 13.113.170[.]39, ассоциируемый с Cookie Stealer. Это указывает на прямую связь между C2-инфраструктурой и кражей учётных данных через вредоносное ПО-похититель.

Специалистам по безопасности стоит обратить внимание на обнаруженные IP-адреса и заблокировать исходящий трафик к ним на уровне межсетевых экранов. Внедрение многофакторной аутентификации и сегментация сетей помогут снизить риски даже в случае успешного заражения. Регулярный мониторинг публично доступных поисковиков интернета вещей, таких как Censys и Shodan, позволяет своевременно выявлять новые командные серверы и предотвращать атаки на ранних этапах.

Индикаторы компрометации

Комментарии: 0