Исследовательский отдел Censys провёл масштабное сканирование глобального интернета в период с 15 по 30 июня 2026 года и выявил 139 уникальных IP-адресов, используемых в качестве командно-контрольных (C2) серверов. В область мониторинга вошли наиболее распространённые фреймворки управления вредоносной инфраструктурой: Cobalt Strike, Mythic, Havoc, Sliver, SuperShell, Empire, а также ClickFix - техника социальной инженерии, применяемая для первичного закрепления в системе.
Описание
Эти данные представляют собой срез текущей активности злоумышленников, активно использующих облачные платформы и легитимные хостинг-провайдеры для развёртывания своей инфраструктуры. Для специалистов по информационной безопасности и руководителей, ответственных за защиту сетей, такая статистика - не просто цифры, а основа для оценки угроз и корректировки политик обнаружения вторжений.
Из 139 обнаруженных серверов 41 принадлежал Cobalt Strike - наиболее зрелому и широко распространённому коммерческому инструменту для тестирования на проникновение, который активно переиспользуется киберпреступниками. На втором месте оказался Mythic (35 серверов) - модульный фреймворк с открытым исходным кодом, позволяющий операторам гибко настраивать полезную нагрузку и каналы связи. Замыкает тройку лидеров Havoc (23 сервера), набирающий популярность как альтернатива Cobalt Strike среди группировок с ограниченным бюджетом.
Sliver - ещё один фреймворк с открытым исходным кодом - занял четвёртую позицию с 18 серверами. SuperShell (7 серверов) и Empire (6 серверов) представлены меньшим числом, но остаются актуальными в арсеналах целевых атак. Отдельно выделены три сервера, отнесённые к категории clickfix - метод, при котором жертву заманивают на поддельную страницу с имитацией обновления браузера или установки кодека, после чего в систему загружается вредоносное программное обеспечение.
Как показали данные отчёта, география размещения C2-инфраструктуры охватывает десятки стран, но концентрация наблюдается в Китае, США, Сингапуре, Германии, Нидерландах и на Маврикии. Значительное число серверов располагается на ресурсах крупнейших облачных провайдеров: Alibaba Cloud, Tencent Cloud, Amazon Web Services, Google Cloud Platform, DigitalOcean и Microsoft Azure. Это характерно для современной тактики "жизни за счёт земли", когда злоумышленники используют легитимные сервисы, чтобы затруднить блокировку по IP-адресам и автоматизированные репутационные фильтры.
Примечательно, что часть IP-адресов одновременно обслуживала несколько фреймворков: например, два сервера работали и как Cobalt Strike, и как Mythic, а один - как Sliver и Havoc. Это указывает на то, что операторы нередко развёртывают на одной машине несколько панелей управления для резервирования или для управления разными типами атак.
С практической точки зрения, наличие такого количества активных C2-серверов означает, что в любой момент времени сотни компаний и государственных организаций могут подвергаться скрытому управлению со стороны злоумышленников. C2-канал - это связующее звено между атакующим и скомпрометированной сетью, по которому передаются команды, обновления полезной нагрузки и похищенные данные. Обнаружение и блокирование таких серверов - одна из приоритетных задач для SOC-центров и систем обнаружения вторжений (IDS).
Важно понимать, что реальное количество командных серверов значительно выше: Censys проводил сканирование по известным сигнатурам, а многие C2-инфраструктуры маскируются с помощью динамических доменов, протоколов шифрования и нестандартных портов. Тем не менее, 139 подтверждённых экземпляров за две недели - это серьёзный сигнал. Рост популярности открытых фреймворков, таких как Mythic и Havoc, снижает порог входа для начинающих киберпреступников, которые раньше были вынуждены либо покупать дорогие лицензии, либо использовать устаревшие версии Cobalt Strike.
Для защиты от угроз, сопряжённых с C2-инфраструктурой, организациям следует внедрять многоуровневую стратегию: фильтрацию трафика на основе репутации IP-адресов и доменов, мониторинг аномалий в исходящих соединениях, использование песочниц для анализа вложений, а также регулярное обновление сигнатур систем EDR и NTA. Особое внимание стоит уделить обучению сотрудников методам социальной инженерии, таким как ClickFix, при котором даже опытный пользователь может случайно предоставить злоумышленнику доступ.
Современная C2-инфраструктура демонстрирует тенденцию к децентрализации и использованию мультиарендных облаков. Операторы предпочитают избегать "классических" хостингов с плохой репутацией, арендуя мощности у крупных провайдеров, где их трафик сложнее отличить от легитимного. Это требует от вендоров средств защиты более тесного обмена данными телеметрии и автоматического анализа поведения, а не только статических списков блокировки.
Итоговый вывод из представленных цифр однозначен: количество активных C2-серверов остаётся стабильно высоким, а используемые фреймворки становятся всё более доступными и продвинутыми. Без постоянного глобального мониторинга, подобного проведённому Censys, противодействие таким угрозам будет запаздывать, позволяя атакующим беспрепятственно управлять скомпрометированными системами.