С 10 по 16 августа 2026 года компания Censys выявила в глобальной сети 85 серверов, которые злоумышленники используют для управления вредоносным программным обеспечением. Такие серверы называют командно-контрольными, или C2. Они выступают связующим звеном между операторами атак и заражёнными компьютерами жертв. Злоумышленники могут разворачивать C2-серверы на любых машинах: от арендованных облачных серверов до скомпрометированных корпоративных узлов. Зараженный компьютер периодически связывается с C2, чтобы получить новые инструкции. Через этот же канал операторы получают похищенные данные. Компания Censys опубликовала результаты исследования.
Описание
Для поиска C2-инфраструктуры Censys использовала собственную поисковую платформу, которая сканирует открытые порты и сервисы по всему миру. Поисковая система непрерывно обходит диапазоны IP-адресов и собирает информацию об ответах сервисов. Это позволяет находить серверы, которые ведут себя как C2: например, используют характерные порты или отдают специфические ответы на запросы. Система сопоставляет найденные узлы с известными сигнатурами вредоносных фреймворков. В мониторинг на этой неделе попали восемь популярных платформ: Cobalt Strike, SuperShell, Mythic, Sliver, Havoc, Empire, NimPlant, а также ряд других. Каждая из них предоставляет злоумышленникам разные возможности - от простого удалённого доступа до сложного планирования многоступенчатых атак.
По данным Censys, распределение выявленных серверов по фреймворкам оказалось неравномерным. Лидером стал Mythic - на него пришлось 26 адресов. Немного уступил Cobalt Strike с 24 серверами. Затем следуют Havoc - 14, Sliver - 13, SuperShell - четыре. Один сервер работал на Empire. Дополнительно атакующие использовали три адреса одновременно для двух инструментов, например Sliver и Havoc или Cobalt Strike и SuperShell. Такое сочетание позволяет атакующим гибко менять тактику и затрудняет обнаружение инфраструктуры.
Cobalt Strike - одна из самых известных платформ, изначально созданная для тестирования на проникновение. Однако она быстро попала в арсенал киберпреступников. Mythic и Sliver - сравнительно новые инструменты, предоставляющие широкие возможности для скрытного управления. Havoc и Empire команды используют реже, но они тоже встречаются в реальных атаках. NimPlant представляет собой относительно простой фреймворк, который, тем не менее, способен выполнять базовые команды на заражённой системе. Выбор конкретного инструмента зависит от целей, уровня подготовки атакующих и требуемой степени скрытности.
География размещения C2-серверов охватывает более двадцати стран. Часть адресов располагалась в США, Германии, Франции, Великобритании, Нидерландах. Другие находились в Китае, Гонконге, Сингапуре, а также в таких юрисдикциях, как Маврикий и Сейшельские острова. Использование облачных провайдеров затрудняет атрибуцию (установление источника атаки), поскольку один и тот же IP-адрес может быстро достаться другому клиенту. Отчёт указывает, что часть серверов работала в дата-центрах на Маврикии и Сейшелах - распространённых офшорных зонах, где действует менее строгий контроль. Злоумышленники активно арендуют мощности у легитимных облачных провайдеров: Microsoft Azure, Amazon Web Services, Google Cloud, Oracle, а также у европейских хостингов Contabo, OVH, DigitalOcean, Vultr. Подобная практика позволяет быстро разворачивать новые серверы и менять их при обнаружении.
Помимо основных C2-фреймворков, аналитики Censys отметили несколько вредоносных панелей, найденных в тех же поисковых выдачах. Одна из них получила название Snow Stealer. Судя по всему, это панель управления инфостилером - вредоносной программой, которая похищает пароли, файлы cookie и другие конфиденциальные данные с устройств жертв. Злоумышленники обычно распространяют инфостилеры через фишинговые письма или поддельные загрузки. После заражения они собирают сохранённые в браузере пароли и данные банковских карт. Затем эта информация поступает на панель управления, доступную злоумышленнику через обычный браузер. Также аналитики нашли панели с названиями Kali 365 и o365. Вероятно, они служат для проведения фишинговых кампаний, имитирующих уведомления корпоративного сервиса Office 365. Через такие панели злоумышленники рассылают поддельные письма и собирают учётные данные сотрудников.
Выявление 85 активных C2-серверов всего за одну неделю говорит о высокой интенсивности киберпреступной деятельности. Наличие такой инфраструктуры - ранний признак подготовки к целевым атакам на компании. Через C2-серверы операторы могут разворачивать программы-вымогатели, начинать кражу данных или использовать заражённые машины для дальнейших вторжений. Аналитики отмечают, что злоумышленники часто разворачивают C2-инфраструктуру перед волнами атак. Например, перед атаками программ-вымогателей происходит подготовка каналов связи с будущими жертвами. Поэтому рост числа C2-серверов может предшествовать увеличению инцидентов. Для организаций это означает необходимость усилить контроль за сетевой активностью и своевременно обновлять защитные решения.
Снизить риски помогут несколько базовых мер. Компаниям следует регулярно обновлять операционные системы и прикладное программное обеспечение, чтобы закрывать известные уязвимости. Полезно использовать межсетевые экраны и системы обнаружения вторжений, которые фиксируют подозрительные соединения. Особое внимание стоит уделять исходящему трафику. C2-серверы обычно поддерживают постоянный канал связи с инфицированными машинами. Поэтому аномальные запросы к внешним адресам могут быть признаком заражения. Важно также настроить проверку DNS-запросов и HTTPS-соединений, поскольку C2-серверы часто маскируются под обычный веб-трафик. Современные системы обнаружения используют поведенческий анализ, который выявляет аномалии в активности пользователей и устройств. Такой подход помогает выявлять заражение даже при использовании шифрования.
Распределение C2-инфраструктуры по всему миру и широкое использование облачных платформ подтверждает общую тенденцию: злоумышленники переходят с собственных выделенных серверов на арендуемые мощности известных провайдеров. Это делает блокировку по отдельным IP-адресам малоэффективной. Вместо этого необходим постоянный мониторинг, анализ аномалий и обмен данными об угрозах между организациями. Координаты C2-серверов, их временные характеристики и используемые фреймворки могут указывать на конкретные киберпреступные группы. Такие данные ложатся в основу отчётов о киберугрозах и помогают компаниям настраивать защиту. Регулярное сканирование интернета, подобное тому, что провела Censys, позволяет выявлять новые командно-контрольные центры на ранних стадиях и предупреждать атаки.
Индикаторы компрометации
IPv4
- 102.117.162.167
- 102.117.165.168
- 102.117.170.80
- 102.117.174.217
- 103.117.149.104
- 103.149.91.182
- 106.15.65.247
- 106.75.249.202
- 107.172.72.178
- 107.182.173.199
- 114.67.204.86
- 116.212.123.164
- 117.24.4.112
- 117.50.214.216
- 117.72.159.96
- 124.248.69.148
- 130.94.14.110
- 130.94.30.59
- 138.2.87.233
- 139.180.136.200
- 140.82.46.246
- 143.92.60.219
- 146.56.227.227
- 154.12.86.154
- 154.213.233.164
- 154.221.25.38
- 154.36.188.233
- 156.239.47.245
- 169.58.150.130
- 169.58.31.140
- 169.58.82.229
- 172.188.0.134
- 172.245.195.202
- 172.86.72.75
- 173.212.223.160
- 173.212.223.178
- 173.212.223.214
- 175.43.223.196
- 182.92.117.223
- 185.158.112.103
- 185.246.189.18
- 185.254.99.32
- 188.49.80.159
- 192.252.179.24
- 192.252.185.78
- 198.199.86.166
- 20.168.10.57
- 20.243.82.8
- 206.237.12.167
- 206.238.42.153
- 213.111.157.231
- 23.148.228.253
- 24.144.93.255
- 3.39.249.68
- 31.171.131.250
- 34.150.91.139
- 39.105.213.209
- 4.232.64.244
- 4.253.8.171
- 43.134.169.103
- 43.139.87.203
- 43.143.118.200
- 45.32.233.229
- 45.61.136.78
- 45.66.248.156
- 45.76.0.96
- 46.8.101.202
- 47.243.182.56
- 49.7.54.75
- 51.38.39.19
- 51.81.101.152
- 52.202.75.213
- 62.171.166.237
- 64.176.199.134
- 64.177.117.201
- 64.90.11.101
- 68.178.202.150
- 68.64.182.169
- 78.17.93.74
- 88.218.0.10
- 89.125.50.200
- 89.127.233.194
- 89.197.167.115
- 91.202.233.151
- 93.152.223.39
- 98.80.179.181
SHA256
- 05c0f4ca9bad234fe7da84db216263c92ba6fd0c2ccbcd15d252ab3aeed640b2
- 9a3e25d4e12ba8e6f67f5a8be1f3a7d1f5cfd04873705bf27dde39ddf25f44d1
- becb9dbf85c92b92b21199761902ada8ddbacc9f0bfd01f38e35e67098417ebd