Censys за неделю выявила 85 командно-контрольных серверов

information security

С 10 по 16 августа 2026 года компания Censys выявила в глобальной сети 85 серверов, которые злоумышленники используют для управления вредоносным программным обеспечением. Такие серверы называют командно-контрольными, или C2. Они выступают связующим звеном между операторами атак и заражёнными компьютерами жертв. Злоумышленники могут разворачивать C2-серверы на любых машинах: от арендованных облачных серверов до скомпрометированных корпоративных узлов. Зараженный компьютер периодически связывается с C2, чтобы получить новые инструкции. Через этот же канал операторы получают похищенные данные. Компания Censys опубликовала результаты исследования.

Описание

Для поиска C2-инфраструктуры Censys использовала собственную поисковую платформу, которая сканирует открытые порты и сервисы по всему миру. Поисковая система непрерывно обходит диапазоны IP-адресов и собирает информацию об ответах сервисов. Это позволяет находить серверы, которые ведут себя как C2: например, используют характерные порты или отдают специфические ответы на запросы. Система сопоставляет найденные узлы с известными сигнатурами вредоносных фреймворков. В мониторинг на этой неделе попали восемь популярных платформ: Cobalt Strike, SuperShell, Mythic, Sliver, Havoc, Empire, NimPlant, а также ряд других. Каждая из них предоставляет злоумышленникам разные возможности - от простого удалённого доступа до сложного планирования многоступенчатых атак.

По данным Censys, распределение выявленных серверов по фреймворкам оказалось неравномерным. Лидером стал Mythic - на него пришлось 26 адресов. Немного уступил Cobalt Strike с 24 серверами. Затем следуют Havoc - 14, Sliver - 13, SuperShell - четыре. Один сервер работал на Empire. Дополнительно атакующие использовали три адреса одновременно для двух инструментов, например Sliver и Havoc или Cobalt Strike и SuperShell. Такое сочетание позволяет атакующим гибко менять тактику и затрудняет обнаружение инфраструктуры.

Cobalt Strike - одна из самых известных платформ, изначально созданная для тестирования на проникновение. Однако она быстро попала в арсенал киберпреступников. Mythic и Sliver - сравнительно новые инструменты, предоставляющие широкие возможности для скрытного управления. Havoc и Empire команды используют реже, но они тоже встречаются в реальных атаках. NimPlant представляет собой относительно простой фреймворк, который, тем не менее, способен выполнять базовые команды на заражённой системе. Выбор конкретного инструмента зависит от целей, уровня подготовки атакующих и требуемой степени скрытности.

География размещения C2-серверов охватывает более двадцати стран. Часть адресов располагалась в США, Германии, Франции, Великобритании, Нидерландах. Другие находились в Китае, Гонконге, Сингапуре, а также в таких юрисдикциях, как Маврикий и Сейшельские острова. Использование облачных провайдеров затрудняет атрибуцию (установление источника атаки), поскольку один и тот же IP-адрес может быстро достаться другому клиенту. Отчёт указывает, что часть серверов работала в дата-центрах на Маврикии и Сейшелах - распространённых офшорных зонах, где действует менее строгий контроль. Злоумышленники активно арендуют мощности у легитимных облачных провайдеров: Microsoft Azure, Amazon Web Services, Google Cloud, Oracle, а также у европейских хостингов Contabo, OVH, DigitalOcean, Vultr. Подобная практика позволяет быстро разворачивать новые серверы и менять их при обнаружении.

Помимо основных C2-фреймворков, аналитики Censys отметили несколько вредоносных панелей, найденных в тех же поисковых выдачах. Одна из них получила название Snow Stealer. Судя по всему, это панель управления инфостилером - вредоносной программой, которая похищает пароли, файлы cookie и другие конфиденциальные данные с устройств жертв. Злоумышленники обычно распространяют инфостилеры через фишинговые письма или поддельные загрузки. После заражения они собирают сохранённые в браузере пароли и данные банковских карт. Затем эта информация поступает на панель управления, доступную злоумышленнику через обычный браузер. Также аналитики нашли панели с названиями Kali 365 и o365. Вероятно, они служат для проведения фишинговых кампаний, имитирующих уведомления корпоративного сервиса Office 365. Через такие панели злоумышленники рассылают поддельные письма и собирают учётные данные сотрудников.

Выявление 85 активных C2-серверов всего за одну неделю говорит о высокой интенсивности киберпреступной деятельности. Наличие такой инфраструктуры - ранний признак подготовки к целевым атакам на компании. Через C2-серверы операторы могут разворачивать программы-вымогатели, начинать кражу данных или использовать заражённые машины для дальнейших вторжений. Аналитики отмечают, что злоумышленники часто разворачивают C2-инфраструктуру перед волнами атак. Например, перед атаками программ-вымогателей происходит подготовка каналов связи с будущими жертвами. Поэтому рост числа C2-серверов может предшествовать увеличению инцидентов. Для организаций это означает необходимость усилить контроль за сетевой активностью и своевременно обновлять защитные решения.

Снизить риски помогут несколько базовых мер. Компаниям следует регулярно обновлять операционные системы и прикладное программное обеспечение, чтобы закрывать известные уязвимости. Полезно использовать межсетевые экраны и системы обнаружения вторжений, которые фиксируют подозрительные соединения. Особое внимание стоит уделять исходящему трафику. C2-серверы обычно поддерживают постоянный канал связи с инфицированными машинами. Поэтому аномальные запросы к внешним адресам могут быть признаком заражения. Важно также настроить проверку DNS-запросов и HTTPS-соединений, поскольку C2-серверы часто маскируются под обычный веб-трафик. Современные системы обнаружения используют поведенческий анализ, который выявляет аномалии в активности пользователей и устройств. Такой подход помогает выявлять заражение даже при использовании шифрования.

Распределение C2-инфраструктуры по всему миру и широкое использование облачных платформ подтверждает общую тенденцию: злоумышленники переходят с собственных выделенных серверов на арендуемые мощности известных провайдеров. Это делает блокировку по отдельным IP-адресам малоэффективной. Вместо этого необходим постоянный мониторинг, анализ аномалий и обмен данными об угрозах между организациями. Координаты C2-серверов, их временные характеристики и используемые фреймворки могут указывать на конкретные киберпреступные группы. Такие данные ложатся в основу отчётов о киберугрозах и помогают компаниям настраивать защиту. Регулярное сканирование интернета, подобное тому, что провела Censys, позволяет выявлять новые командно-контрольные центры на ранних стадиях и предупреждать атаки.

Индикаторы компрометации

IPv4

  • 102.117.162.167
  • 102.117.165.168
  • 102.117.170.80
  • 102.117.174.217
  • 103.117.149.104
  • 103.149.91.182
  • 106.15.65.247
  • 106.75.249.202
  • 107.172.72.178
  • 107.182.173.199
  • 114.67.204.86
  • 116.212.123.164
  • 117.24.4.112
  • 117.50.214.216
  • 117.72.159.96
  • 124.248.69.148
  • 130.94.14.110
  • 130.94.30.59
  • 138.2.87.233
  • 139.180.136.200
  • 140.82.46.246
  • 143.92.60.219
  • 146.56.227.227
  • 154.12.86.154
  • 154.213.233.164
  • 154.221.25.38
  • 154.36.188.233
  • 156.239.47.245
  • 169.58.150.130
  • 169.58.31.140
  • 169.58.82.229
  • 172.188.0.134
  • 172.245.195.202
  • 172.86.72.75
  • 173.212.223.160
  • 173.212.223.178
  • 173.212.223.214
  • 175.43.223.196
  • 182.92.117.223
  • 185.158.112.103
  • 185.246.189.18
  • 185.254.99.32
  • 188.49.80.159
  • 192.252.179.24
  • 192.252.185.78
  • 198.199.86.166
  • 20.168.10.57
  • 20.243.82.8
  • 206.237.12.167
  • 206.238.42.153
  • 213.111.157.231
  • 23.148.228.253
  • 24.144.93.255
  • 3.39.249.68
  • 31.171.131.250
  • 34.150.91.139
  • 39.105.213.209
  • 4.232.64.244
  • 4.253.8.171
  • 43.134.169.103
  • 43.139.87.203
  • 43.143.118.200
  • 45.32.233.229
  • 45.61.136.78
  • 45.66.248.156
  • 45.76.0.96
  • 46.8.101.202
  • 47.243.182.56
  • 49.7.54.75
  • 51.38.39.19
  • 51.81.101.152
  • 52.202.75.213
  • 62.171.166.237
  • 64.176.199.134
  • 64.177.117.201
  • 64.90.11.101
  • 68.178.202.150
  • 68.64.182.169
  • 78.17.93.74
  • 88.218.0.10
  • 89.125.50.200
  • 89.127.233.194
  • 89.197.167.115
  • 91.202.233.151
  • 93.152.223.39
  • 98.80.179.181

SHA256

  • 05c0f4ca9bad234fe7da84db216263c92ba6fd0c2ccbcd15d252ab3aeed640b2
  • 9a3e25d4e12ba8e6f67f5a8be1f3a7d1f5cfd04873705bf27dde39ddf25f44d1
  • becb9dbf85c92b92b21199761902ada8ddbacc9f0bfd01f38e35e67098417ebd

Комментарии: 0