Глобальный обзор C2-инфраструктуры: 47 серверов за неделю, лидеры - Mythic и Havoc

information security

Специалисты провели масштабное сканирование глобальной сети с использованием поискового сервиса Censys. В центре внимания оказались командно-контрольные серверы (C2), развёрнутые злоумышленниками для управления вредоносными кампаниями. Отчёт охватывает период с 13 по 19 июля 2026 года и затрагивает как коммерческие, так и открытые C2-фреймворки.

Описание

За семь дней обнаружено 47 уникальных IP-адресов, используемых в качестве C2. Спектр выявленных инструментов включает Cobalt Strike, SuperShell, Mythic, Sliver, Havoc, Empire и NimPlant. Такое разнообразие свидетельствует о том, что атакующие применяют разные платформы в зависимости от целей и доступных ресурсов.

Наибольшую долю составил фреймворк Mythic - 18 серверов, или 38% от общего числа. На втором месте Havoc с 13 обнаружениями. Значительно меньше зафиксировано серверов Sliver (6) и SuperShell (5). Четыре C2-сервера работали на базе Empire, и лишь один - на Cobalt Strike. Такое распределение может указывать на смещение предпочтений злоумышленников в сторону более современных и гибких решений, таких как Mythic и Havoc, которые активнее развиваются сообществом.

Географическое распределение C2-серверов крайне неравномерно. Основные концентрации отмечены в США, Германии, Гонконге, Китае, на Маврикии и в России. Например, несколько IP из пула Microsoft Corporation (AS8075) использовались для серверов Havoc. Часть адресов принадлежала облачным провайдерам - Hetzner, DigitalOcean, Alibaba Cloud, Tencent Cloud. Маврикийский телекоммуникационный оператор Mauritius Telecom Ltd фигурировал в трёх случаях, все они относились к Mythic. Российские хостеры Cloud.ru и Beget LLC также попали в выборку.

Среди провайдеров, предоставляющих инфраструктуру для C2, заметна доля компаний, зарегистрированных в юрисдикциях с относительно мягким регулированием. Это усложняет блокировку таких серверов на уровне интернет-провайдеров. В исследовании отмечено, что часть адресов может быть скомпрометирована законными владельцами - злоумышленники часто используют арендованные или взломанные серверы.

Анализ временного распределения показывает, что пик выявлений пришёлся на 16-18 июля. В эти дни фиксировалось до 12 серверов в сутки. Это может быть связано с активацией новых вредоносных кампаний или с техническими особенностями сканирования. Однако точные причины остаются за рамками опубликованных данных.

Отдельного внимания заслуживают три объекта, выделенные авторами как "угрозы недели". Первый - сервер с IP 2.26.227.133 на порту 3001. Второй - 46.151.182.48. Третий - 137.131.232.50. Публичная информация о природе этих угроз ограничена, однако сам факт их выделения говорит о повышенной активности или использовании редких методов обхода защиты.

Для специалистов по информационной безопасности эти данные - сигнал к проверке собственных сетей на предмет обращений к перечисленным IP-адресам. Наличие C2-сервера в инфраструктуре организации почти всегда означает компрометацию. Обнаружение таких адресов в логах требует немедленного реагирования, включая изоляцию заражённых хостов, сбор криминалистических данных и сброс учётных записей.

С точки зрения долгосрочных тенденций, рост числа C2-серверов на базе Mythic и Havoc подтверждает распространение мультиплатформенных фреймворков с поддержкой шифрования и модульной архитектуры. Такие инструменты позволяют атакующим быстрее адаптироваться к защитным мерам и менять тактики без переписывания кода. В ответ компаниям следует усиливать мониторинг на уровне конечных точек и внедрять поведенческий анализ, а не полагаться только на сигнатуры.

Отчёт не раскрывает, какие именно организации пострадали от использования этих C2-серверов. Однако по косвенным признакам - использование легальных облачных провайдеров и хостингов - можно предположить, что жертвами становятся как малые предприятия, так и крупные корпорации. Атакующие нередко маскируют трафик под легитимный, что усложняет обнаружение без глубокого анализа сетевой активности.

Важно, что ни один из перечисленных серверов не был зафиксирован повторно после окончания недели наблюдения. Это может означать, что злоумышленники оперативно меняют IP-адреса или переходят на другие хостинг-площадки. Поэтому разовые публикации подобных списков полезны, но не заменяют постоянного мониторинга.

Для российских организаций особый интерес представляют серверы, размещённые на территории страны (Cloud.ru и Beget LLC). Злоумышленники могут использовать локальные хостинг-провайдеры, чтобы трафик не покидал пределов страны и не попадал под действие иностранных санкций или блокировок. В таких случаях требуется координация с национальными центрами реагирования на инциденты.

В целом, исследование демонстрирует, что ландшафт C2-инфраструктуры остаётся подвижным и глобальным. Основные фреймворки - Mythic, Havoc, Sliver - активно замещают более старые решения. Компании, стремящиеся защититься от современных угроз, должны регулярно сверять свои данные с подобными отчётами, а также развивать навыки охоты на угрозы (threat hunting) внутри своих сетей.

Индикаторы компрометации

IPv4

  • 101.33.76.127
  • 102.117.165.6
  • 102.117.166.133
  • 102.117.170.0
  • 103.212.187.217
  • 109.123.230.199
  • 112.118.32.187
  • 114.66.58.253
  • 13.140.169.161
  • 137.131.232.50
  • 143.110.142.104
  • 144.172.117.100
  • 152.228.137.171
  • 154.90.70.200
  • 159.203.32.40
  • 172.86.119.141
  • 175.43.223.223
  • 178.156.186.93
  • 18.219.39.113
  • 185.139.215.144
  • 188.166.40.236
  • 192.142.37.30
  • 194.110.173.68
  • 195.58.146.40
  • 199.247.22.101
  • 20.57.16.167
  • 202.61.136.114
  • 209.99.189.225
  • 212.60.151.85
  • 216.203.20.232
  • 31.57.93.182
  • 37.235.54.142
  • 38.190.250.17
  • 43.134.38.218
  • 46.151.182.48
  • 46.225.160.243
  • 47.251.241.59
  • 48.211.216.141
  • 5.35.91.124
  • 54.196.93.40
  • 64.177.120.228
  • 70.39.205.231
  • 74.0.32.96
  • 74.249.32.90
  • 74.249.72.157
  • 8.211.194.92
  • 82.158.88.41
  • 85.122.114.42
  • 95.174.95.237

IPv4 Port Combination

  • 2.26.227.133:3001

Комментарии: 0