Глобальное исследование C2-инфраструктуры: за две недели выявлено 139 командных серверов злоумышленников

information security

Исследовательский отдел Censys провёл масштабное сканирование глобального интернета в период с 15 по 30 июня 2026 года и выявил 139 уникальных IP-адресов, используемых в качестве командно-контрольных (C2) серверов. В область мониторинга вошли наиболее распространённые фреймворки управления вредоносной инфраструктурой: Cobalt Strike, Mythic, Havoc, Sliver, SuperShell, Empire, а также ClickFix - техника социальной инженерии, применяемая для первичного закрепления в системе.

Описание

Эти данные представляют собой срез текущей активности злоумышленников, активно использующих облачные платформы и легитимные хостинг-провайдеры для развёртывания своей инфраструктуры. Для специалистов по информационной безопасности и руководителей, ответственных за защиту сетей, такая статистика - не просто цифры, а основа для оценки угроз и корректировки политик обнаружения вторжений.

Из 139 обнаруженных серверов 41 принадлежал Cobalt Strike - наиболее зрелому и широко распространённому коммерческому инструменту для тестирования на проникновение, который активно переиспользуется киберпреступниками. На втором месте оказался Mythic (35 серверов) - модульный фреймворк с открытым исходным кодом, позволяющий операторам гибко настраивать полезную нагрузку и каналы связи. Замыкает тройку лидеров Havoc (23 сервера), набирающий популярность как альтернатива Cobalt Strike среди группировок с ограниченным бюджетом.

Sliver - ещё один фреймворк с открытым исходным кодом - занял четвёртую позицию с 18 серверами. SuperShell (7 серверов) и Empire (6 серверов) представлены меньшим числом, но остаются актуальными в арсеналах целевых атак. Отдельно выделены три сервера, отнесённые к категории clickfix - метод, при котором жертву заманивают на поддельную страницу с имитацией обновления браузера или установки кодека, после чего в систему загружается вредоносное программное обеспечение.

Как показали данные отчёта, география размещения C2-инфраструктуры охватывает десятки стран, но концентрация наблюдается в Китае, США, Сингапуре, Германии, Нидерландах и на Маврикии. Значительное число серверов располагается на ресурсах крупнейших облачных провайдеров: Alibaba Cloud, Tencent Cloud, Amazon Web Services, Google Cloud Platform, DigitalOcean и Microsoft Azure. Это характерно для современной тактики "жизни за счёт земли", когда злоумышленники используют легитимные сервисы, чтобы затруднить блокировку по IP-адресам и автоматизированные репутационные фильтры.

Примечательно, что часть IP-адресов одновременно обслуживала несколько фреймворков: например, два сервера работали и как Cobalt Strike, и как Mythic, а один - как Sliver и Havoc. Это указывает на то, что операторы нередко развёртывают на одной машине несколько панелей управления для резервирования или для управления разными типами атак.

С практической точки зрения, наличие такого количества активных C2-серверов означает, что в любой момент времени сотни компаний и государственных организаций могут подвергаться скрытому управлению со стороны злоумышленников. C2-канал - это связующее звено между атакующим и скомпрометированной сетью, по которому передаются команды, обновления полезной нагрузки и похищенные данные. Обнаружение и блокирование таких серверов - одна из приоритетных задач для SOC-центров и систем обнаружения вторжений (IDS).

Важно понимать, что реальное количество командных серверов значительно выше: Censys проводил сканирование по известным сигнатурам, а многие C2-инфраструктуры маскируются с помощью динамических доменов, протоколов шифрования и нестандартных портов. Тем не менее, 139 подтверждённых экземпляров за две недели - это серьёзный сигнал. Рост популярности открытых фреймворков, таких как Mythic и Havoc, снижает порог входа для начинающих киберпреступников, которые раньше были вынуждены либо покупать дорогие лицензии, либо использовать устаревшие версии Cobalt Strike.

Для защиты от угроз, сопряжённых с C2-инфраструктурой, организациям следует внедрять многоуровневую стратегию: фильтрацию трафика на основе репутации IP-адресов и доменов, мониторинг аномалий в исходящих соединениях, использование песочниц для анализа вложений, а также регулярное обновление сигнатур систем EDR и NTA. Особое внимание стоит уделить обучению сотрудников методам социальной инженерии, таким как ClickFix, при котором даже опытный пользователь может случайно предоставить злоумышленнику доступ.

Современная C2-инфраструктура демонстрирует тенденцию к децентрализации и использованию мультиарендных облаков. Операторы предпочитают избегать "классических" хостингов с плохой репутацией, арендуя мощности у крупных провайдеров, где их трафик сложнее отличить от легитимного. Это требует от вендоров средств защиты более тесного обмена данными телеметрии и автоматического анализа поведения, а не только статических списков блокировки.

Итоговый вывод из представленных цифр однозначен: количество активных C2-серверов остаётся стабильно высоким, а используемые фреймворки становятся всё более доступными и продвинутыми. Без постоянного глобального мониторинга, подобного проведённому Censys, противодействие таким угрозам будет запаздывать, позволяя атакующим беспрепятственно управлять скомпрометированными системами.

Индикаторы компрометации

IPv4

  • 100.12.90.19
  • 100.54.246.246
  • 101.245.74.162
  • 102.117.162.176
  • 102.117.164.42
  • 102.117.170.54
  • 102.117.172.173
  • 102.117.173.226
  • 102.117.173.242
  • 103.110.80.154
  • 103.153.254.32
  • 103.47.83.115
  • 107.172.22.3
  • 107.172.87.130
  • 107.173.122.193
  • 108.165.20.135
  • 110.42.219.9
  • 111.231.173.74
  • 113.45.253.80
  • 116.213.42.110
  • 117.72.72.254
  • 118.89.203.103
  • 120.27.245.127
  • 121.43.230.247
  • 122.51.221.207
  • 122.51.50.44
  • 123.215.57.178
  • 123.56.48.58
  • 124.220.41.22
  • 129.121.117.91
  • 13.230.159.156
  • 13.60.19.227
  • 136.113.49.8
  • 139.180.190.68
  • 139.59.255.98
  • 139.59.41.219
  • 142.111.15.60
  • 144.172.93.113
  • 144.31.236.158
  • 146.190.80.105
  • 149.104.24.149
  • 149.104.29.151
  • 149.28.138.70
  • 150.40.117.39
  • 151.239.24.122
  • 154.219.98.36
  • 154.222.16.38
  • 156.232.10.200
  • 159.195.193.179
  • 16.16.215.152
  • 160.202.230.103
  • 170.64.130.99
  • 170.64.207.243
  • 172.86.94.189
  • 172.96.137.162
  • 173.230.0.145
  • 175.43.223.216
  • 177.104.165.104
  • 18.190.175.45
  • 181.215.18.135
  • 181.225.233.172
  • 184.82.103.34
  • 185.115.161.32
  • 185.190.142.121
  • 185.192.125.141
  • 185.88.37.15
  • 186.246.17.208
  • 188.42.217.40
  • 192.185.88.15
  • 193.58.122.50
  • 196.171.105.177
  • 198.44.177.179
  • 2.56.212.64
  • 20.2.140.201
  • 20.39.60.137
  • 20.69.167.4
  • 203.83.10.114
  • 206.189.46.246
  • 209.126.7.188
  • 209.99.185.190
  • 209.99.187.37
  • 213.21.254.240
  • 221.132.29.137
  • 23.95.170.223
  • 27.102.138.15
  • 3.25.117.97
  • 3.8.24.148
  • 31.59.118.242
  • 31.77.228.73
  • 34.24.25.207
  • 34.92.128.98
  • 38.207.177.71
  • 38.47.122.34
  • 39.106.205.6
  • 43.131.240.236
  • 43.136.180.88
  • 43.138.165.203
  • 43.143.244.134
  • 43.153.2.113
  • 45.147.77.210
  • 45.202.1.194
  • 45.250.199.242
  • 45.77.254.232
  • 46.19.143.117
  • 46.38.238.27
  • 47.108.60.27
  • 47.109.33.245
  • 47.243.211.244
  • 47.92.206.63
  • 49.232.4.71
  • 49.233.136.227
  • 49.233.9.4
  • 5.9.178.180
  • 51.75.62.52
  • 54.158.87.112
  • 62.109.19.44
  • 66.163.117.146
  • 66.163.117.25
  • 68.183.182.113
  • 68.64.176.172
  • 74.208.13.152
  • 78.186.49.17
  • 79.175.189.207
  • 8.134.255.60
  • 8.137.145.111
  • 8.145.44.217
  • 80.211.129.141
  • 81.17.99.174
  • 81.69.253.132
  • 85.121.176.239
  • 85.137.58.53
  • 86.38.238.189
  • 87.120.126.138
  • 87.199.196.12
  • 89.124.107.161
  • 89.124.93.139
  • 91.223.208.217
  • 91.92.242.235
  • 93.185.165.93

Комментарии: 0