Глобальный поиск выявил 59 C2-серверов за неделю: лидируют Sliver и Mythic

Глобальный поиск выявил 59 C2-серверов за неделю: лидируют Sliver и Mythic

С 31 августа по 6 сентября 2026 года в доступной части интернета обнаружено 59 командных серверов, используемых злоумышленниками. Эти машины играют роль промежуточного звена между киберпреступником и уже заражённым устройством: они принимают указания атакующего, пересылают их вредоносной программе и получают от неё похищенные данные. Именно по таким серверам специалисты обычно оценивают масштаб хакерских операций и отслеживают их активность.

Описание

Командный сервер, или C2-сервер, по сути представляет собой центр дистанционного управления ботнетом. Архитектура атаки строится так, чтобы заражённый компьютер самостоятельно устанавливал связь с этим центром, поэтому отсутствие прямого контакта между жертвой и злоумышленником делает почти невозможным быстрое выявление источника угрозы. Исследование, проведённое с помощью поисковой системы Censys, анализировало открытые данные сетевой инфраструктуры по всему миру. В выборку попали адреса, которые вели себя как командные серверы для семи популярных инструментов удалённого управления, применяемых в том числе в кибератаках.

Среди таких инструментов оказались Cobalt Strike, Sliver, Mythic, Havoc, Empire, SuperShell и NimPlant. Распределение найденных серверов показало заметный сдвиг в сторону открытых платформ. Наибольшее количество - 21 адрес - использовало Sliver, фреймворк с доступным исходным кодом. Mythic занял второе место с 16 серверами. Далее расположились Cobalt Strike с восемью адресами, Havoc с семью, Empire с пятью и SuperShell с двумя. NimPlant за отчётный период не встретился ни разу.

Показательно, что коммерческий Cobalt Strike уступает по частоте обнаружения бесплатным аналогам. Такая динамика наблюдается уже не первый год: злоумышленники охотно переходят на инструменты с меньшей стоимостью входа и активным сообществом разработчиков. Одновременно открытый исходный код позволяет быстро адаптировать их под конкретную задачу и менять поведение после каждой волны обнаружений. Эти обстоятельства усложняют работу антивирусных продуктов, которые часто ориентируются на сигнатуры известных вредоносных программ.

С точки зрения размещения подпольной инфраструктуры также произошли изменения. Большинство C2-серверов из выборки находилось не в теневых дата-центрах, а на мощностях обычных облачных провайдеров, включая DigitalOcean, Linode и Amazon Web Services. Использование легитимных хостингов и облачных платформ помогает атакующим оставаться незамеченными: их адреса нередко выглядят так же, как и адреса обычных клиентов, что затрудняет фильтрацию по IP-диапазонам.

География размещения оказалась широкой и охватила более двадцати стран. Часть серверов приписана к сетям американских и европейских операторов, другие находятся в Сингапуре, Гонконге, Маврикии и Китае. Такое распределение типично для аренды виртуальных серверов, когда фактическое местонахождение оборудования не совпадает с заявленным. Для ликвидации вредоносной инфраструктуры правоохранительным органам приходится взаимодействовать с множеством юрисдикций, что замедляет реагирование.

Для компаний каждая подобная находка означает потенциальную опасность. Если устройство внутри корпоративной сети подключилось к C2-серверу, злоумышленник может просматривать файлы, собирать учётные данные, а затем передвигаться по сети в поисках более ценных систем. Финальным этапом часто становится запуск программы-вымогателя, которая шифрует данные и бизнес-критичные приложения. В такой ситуации простой производства и восстановление систем обходятся значительно дороже, чем своевременное устранение заражения на ранней стадии.

Базовые меры защиты остаются неизменными. Необходимо регулярно обновлять операционные системы и стороннее программное обеспечение, ограничивать права пользователей и следить за тем, чтобы сетевой трафик не содержал подозрительных подключений к незнакомым адресам. Полезно использовать многофакторную аутентификацию и изолировать резервные копии, чтобы атака не затронула все точки восстановления.

Обнаруженные 59 серверов отражают лишь часть глобальной картины. Многие C2-инфраструктуры скрыты за прокси-сетями или меняют адреса слишком быстро для автоматического поиска. Тем не менее регулярный мониторинг открытых данных помогает выявлять смену предпочтений атакующих. Переход на открытые фреймворки снижает порог входа в киберпреступность и позволяет мелким группам использовать инструменты, ранее доступные только организованным группировкам, - а это значит, что число потенциальных целей продолжает расти.

Индикаторы компрометации

IPv4

  • 102.117.167.19
  • 102.117.172.204
  • 102.117.174.216
  • 103.250.172.230
  • 103.6.169.62
  • 109.233.21.109
  • 118.107.9.178
  • 118.107.9.213
  • 118.107.9.217
  • 118.107.9.233
  • 137.220.151.95
  • 137.220.219.243
  • 152.136.56.105
  • 158.158.18.61
  • 158.62.198.77
  • 164.132.104.177
  • 164.5.249.18
  • 169.58.150.161
  • 169.58.252.85
  • 169.58.252.86
  • 172.236.154.104
  • 175.43.223.199
  • 185.112.144.177
  • 185.130.46.90
  • 185.195.65.180
  • 185.242.235.16
  • 185.9.17.210
  • 189.141.23.165
  • 192.210.138.18
  • 194.113.73.246
  • 194.32.149.129
  • 196.251.121.183
  • 198.13.158.57
  • 198.23.237.142
  • 2.59.218.73
  • 2.91.182.143
  • 2.91.185.72
  • 202.155.12.228
  • 202.182.112.157
  • 23.141.12.111
  • 23.148.212.176
  • 31.76.102.46
  • 38.76.215.245
  • 44.217.217.119
  • 45.125.67.196
  • 45.158.116.86
  • 47.239.61.167
  • 47.242.62.96
  • 50.116.32.159
  • 67.205.159.107
  • 80.78.28.248
  • 85.239.144.103
  • 85.9.198.7
  • 87.120.104.209
  • 87.120.92.91
  • 88.119.169.216
  • 89.106.83.136
  • 89.147.111.64
  • 89.34.90.139

Комментарии: 0