Исследовательский отдел Censys провёл масштабное сканирование глобального интернета в период с 15 по 30 июня 2026 года и выявил 139 уникальных IP-адресов, используемых в качестве командно-контрольных (C2) серверов. В область мониторинга вошли наиболее распространённые фреймворки управления вредоносной инфраструктурой: Cobalt Strike, Mythic, Havoc, Sliver, SuperShell, Empire, а также ClickFix - техника социальной инженерии, применяемая для первичного закрепления в системе.
Описание
Эти данные представляют собой срез текущей активности злоумышленников, активно использующих облачные платформы и легитимные хостинг-провайдеры для развёртывания своей инфраструктуры. Для специалистов по информационной безопасности и руководителей, ответственных за защиту сетей, такая статистика - не просто цифры, а основа для оценки угроз и корректировки политик обнаружения вторжений.
Из 139 обнаруженных серверов 41 принадлежал Cobalt Strike - наиболее зрелому и широко распространённому коммерческому инструменту для тестирования на проникновение, который активно переиспользуется киберпреступниками. На втором месте оказался Mythic (35 серверов) - модульный фреймворк с открытым исходным кодом, позволяющий операторам гибко настраивать полезную нагрузку и каналы связи. Замыкает тройку лидеров Havoc (23 сервера), набирающий популярность как альтернатива Cobalt Strike среди группировок с ограниченным бюджетом.
Sliver - ещё один фреймворк с открытым исходным кодом - занял четвёртую позицию с 18 серверами. SuperShell (7 серверов) и Empire (6 серверов) представлены меньшим числом, но остаются актуальными в арсеналах целевых атак. Отдельно выделены три сервера, отнесённые к категории clickfix - метод, при котором жертву заманивают на поддельную страницу с имитацией обновления браузера или установки кодека, после чего в систему загружается вредоносное программное обеспечение.
Как показали данные отчёта, география размещения C2-инфраструктуры охватывает десятки стран, но концентрация наблюдается в Китае, США, Сингапуре, Германии, Нидерландах и на Маврикии. Значительное число серверов располагается на ресурсах крупнейших облачных провайдеров: Alibaba Cloud, Tencent Cloud, Amazon Web Services, Google Cloud Platform, DigitalOcean и Microsoft Azure. Это характерно для современной тактики "жизни за счёт земли", когда злоумышленники используют легитимные сервисы, чтобы затруднить блокировку по IP-адресам и автоматизированные репутационные фильтры.
Примечательно, что часть IP-адресов одновременно обслуживала несколько фреймворков: например, два сервера работали и как Cobalt Strike, и как Mythic, а один - как Sliver и Havoc. Это указывает на то, что операторы нередко развёртывают на одной машине несколько панелей управления для резервирования или для управления разными типами атак.
С практической точки зрения, наличие такого количества активных C2-серверов означает, что в любой момент времени сотни компаний и государственных организаций могут подвергаться скрытому управлению со стороны злоумышленников. C2-канал - это связующее звено между атакующим и скомпрометированной сетью, по которому передаются команды, обновления полезной нагрузки и похищенные данные. Обнаружение и блокирование таких серверов - одна из приоритетных задач для SOC-центров и систем обнаружения вторжений (IDS).
Важно понимать, что реальное количество командных серверов значительно выше: Censys проводил сканирование по известным сигнатурам, а многие C2-инфраструктуры маскируются с помощью динамических доменов, протоколов шифрования и нестандартных портов. Тем не менее, 139 подтверждённых экземпляров за две недели - это серьёзный сигнал. Рост популярности открытых фреймворков, таких как Mythic и Havoc, снижает порог входа для начинающих киберпреступников, которые раньше были вынуждены либо покупать дорогие лицензии, либо использовать устаревшие версии Cobalt Strike.
Для защиты от угроз, сопряжённых с C2-инфраструктурой, организациям следует внедрять многоуровневую стратегию: фильтрацию трафика на основе репутации IP-адресов и доменов, мониторинг аномалий в исходящих соединениях, использование песочниц для анализа вложений, а также регулярное обновление сигнатур систем EDR и NTA. Особое внимание стоит уделить обучению сотрудников методам социальной инженерии, таким как ClickFix, при котором даже опытный пользователь может случайно предоставить злоумышленнику доступ.
Современная C2-инфраструктура демонстрирует тенденцию к децентрализации и использованию мультиарендных облаков. Операторы предпочитают избегать "классических" хостингов с плохой репутацией, арендуя мощности у крупных провайдеров, где их трафик сложнее отличить от легитимного. Это требует от вендоров средств защиты более тесного обмена данными телеметрии и автоматического анализа поведения, а не только статических списков блокировки.
Итоговый вывод из представленных цифр однозначен: количество активных C2-серверов остаётся стабильно высоким, а используемые фреймворки становятся всё более доступными и продвинутыми. Без постоянного глобального мониторинга, подобного проведённому Censys, противодействие таким угрозам будет запаздывать, позволяя атакующим беспрепятственно управлять скомпрометированными системами.
Индикаторы компрометации
IPv4
- 100.12.90.19
- 100.54.246.246
- 101.245.74.162
- 102.117.162.176
- 102.117.164.42
- 102.117.170.54
- 102.117.172.173
- 102.117.173.226
- 102.117.173.242
- 103.110.80.154
- 103.153.254.32
- 103.47.83.115
- 107.172.22.3
- 107.172.87.130
- 107.173.122.193
- 108.165.20.135
- 110.42.219.9
- 111.231.173.74
- 113.45.253.80
- 116.213.42.110
- 117.72.72.254
- 118.89.203.103
- 120.27.245.127
- 121.43.230.247
- 122.51.221.207
- 122.51.50.44
- 123.215.57.178
- 123.56.48.58
- 124.220.41.22
- 129.121.117.91
- 13.230.159.156
- 13.60.19.227
- 136.113.49.8
- 139.180.190.68
- 139.59.255.98
- 139.59.41.219
- 142.111.15.60
- 144.172.93.113
- 144.31.236.158
- 146.190.80.105
- 149.104.24.149
- 149.104.29.151
- 149.28.138.70
- 150.40.117.39
- 151.239.24.122
- 154.219.98.36
- 154.222.16.38
- 156.232.10.200
- 159.195.193.179
- 16.16.215.152
- 160.202.230.103
- 170.64.130.99
- 170.64.207.243
- 172.86.94.189
- 172.96.137.162
- 173.230.0.145
- 175.43.223.216
- 177.104.165.104
- 18.190.175.45
- 181.215.18.135
- 181.225.233.172
- 184.82.103.34
- 185.115.161.32
- 185.190.142.121
- 185.192.125.141
- 185.88.37.15
- 186.246.17.208
- 188.42.217.40
- 192.185.88.15
- 193.58.122.50
- 196.171.105.177
- 198.44.177.179
- 2.56.212.64
- 20.2.140.201
- 20.39.60.137
- 20.69.167.4
- 203.83.10.114
- 206.189.46.246
- 209.126.7.188
- 209.99.185.190
- 209.99.187.37
- 213.21.254.240
- 221.132.29.137
- 23.95.170.223
- 27.102.138.15
- 3.25.117.97
- 3.8.24.148
- 31.59.118.242
- 31.77.228.73
- 34.24.25.207
- 34.92.128.98
- 38.207.177.71
- 38.47.122.34
- 39.106.205.6
- 43.131.240.236
- 43.136.180.88
- 43.138.165.203
- 43.143.244.134
- 43.153.2.113
- 45.147.77.210
- 45.202.1.194
- 45.250.199.242
- 45.77.254.232
- 46.19.143.117
- 46.38.238.27
- 47.108.60.27
- 47.109.33.245
- 47.243.211.244
- 47.92.206.63
- 49.232.4.71
- 49.233.136.227
- 49.233.9.4
- 5.9.178.180
- 51.75.62.52
- 54.158.87.112
- 62.109.19.44
- 66.163.117.146
- 66.163.117.25
- 68.183.182.113
- 68.64.176.172
- 74.208.13.152
- 78.186.49.17
- 79.175.189.207
- 8.134.255.60
- 8.137.145.111
- 8.145.44.217
- 80.211.129.141
- 81.17.99.174
- 81.69.253.132
- 85.121.176.239
- 85.137.58.53
- 86.38.238.189
- 87.120.126.138
- 87.199.196.12
- 89.124.107.161
- 89.124.93.139
- 91.223.208.217
- 91.92.242.235
- 93.185.165.93