С 31 августа по 6 сентября 2026 года в доступной части интернета обнаружено 59 командных серверов, используемых злоумышленниками. Эти машины играют роль промежуточного звена между киберпреступником и уже заражённым устройством: они принимают указания атакующего, пересылают их вредоносной программе и получают от неё похищенные данные. Именно по таким серверам специалисты обычно оценивают масштаб хакерских операций и отслеживают их активность.
Описание
Командный сервер, или C2-сервер, по сути представляет собой центр дистанционного управления ботнетом. Архитектура атаки строится так, чтобы заражённый компьютер самостоятельно устанавливал связь с этим центром, поэтому отсутствие прямого контакта между жертвой и злоумышленником делает почти невозможным быстрое выявление источника угрозы. Исследование, проведённое с помощью поисковой системы Censys, анализировало открытые данные сетевой инфраструктуры по всему миру. В выборку попали адреса, которые вели себя как командные серверы для семи популярных инструментов удалённого управления, применяемых в том числе в кибератаках.
Среди таких инструментов оказались Cobalt Strike, Sliver, Mythic, Havoc, Empire, SuperShell и NimPlant. Распределение найденных серверов показало заметный сдвиг в сторону открытых платформ. Наибольшее количество - 21 адрес - использовало Sliver, фреймворк с доступным исходным кодом. Mythic занял второе место с 16 серверами. Далее расположились Cobalt Strike с восемью адресами, Havoc с семью, Empire с пятью и SuperShell с двумя. NimPlant за отчётный период не встретился ни разу.
Показательно, что коммерческий Cobalt Strike уступает по частоте обнаружения бесплатным аналогам. Такая динамика наблюдается уже не первый год: злоумышленники охотно переходят на инструменты с меньшей стоимостью входа и активным сообществом разработчиков. Одновременно открытый исходный код позволяет быстро адаптировать их под конкретную задачу и менять поведение после каждой волны обнаружений. Эти обстоятельства усложняют работу антивирусных продуктов, которые часто ориентируются на сигнатуры известных вредоносных программ.
С точки зрения размещения подпольной инфраструктуры также произошли изменения. Большинство C2-серверов из выборки находилось не в теневых дата-центрах, а на мощностях обычных облачных провайдеров, включая DigitalOcean, Linode и Amazon Web Services. Использование легитимных хостингов и облачных платформ помогает атакующим оставаться незамеченными: их адреса нередко выглядят так же, как и адреса обычных клиентов, что затрудняет фильтрацию по IP-диапазонам.
География размещения оказалась широкой и охватила более двадцати стран. Часть серверов приписана к сетям американских и европейских операторов, другие находятся в Сингапуре, Гонконге, Маврикии и Китае. Такое распределение типично для аренды виртуальных серверов, когда фактическое местонахождение оборудования не совпадает с заявленным. Для ликвидации вредоносной инфраструктуры правоохранительным органам приходится взаимодействовать с множеством юрисдикций, что замедляет реагирование.
Для компаний каждая подобная находка означает потенциальную опасность. Если устройство внутри корпоративной сети подключилось к C2-серверу, злоумышленник может просматривать файлы, собирать учётные данные, а затем передвигаться по сети в поисках более ценных систем. Финальным этапом часто становится запуск программы-вымогателя, которая шифрует данные и бизнес-критичные приложения. В такой ситуации простой производства и восстановление систем обходятся значительно дороже, чем своевременное устранение заражения на ранней стадии.
Базовые меры защиты остаются неизменными. Необходимо регулярно обновлять операционные системы и стороннее программное обеспечение, ограничивать права пользователей и следить за тем, чтобы сетевой трафик не содержал подозрительных подключений к незнакомым адресам. Полезно использовать многофакторную аутентификацию и изолировать резервные копии, чтобы атака не затронула все точки восстановления.
Обнаруженные 59 серверов отражают лишь часть глобальной картины. Многие C2-инфраструктуры скрыты за прокси-сетями или меняют адреса слишком быстро для автоматического поиска. Тем не менее регулярный мониторинг открытых данных помогает выявлять смену предпочтений атакующих. Переход на открытые фреймворки снижает порог входа в киберпреступность и позволяет мелким группам использовать инструменты, ранее доступные только организованным группировкам, - а это значит, что число потенциальных целей продолжает расти.
Индикаторы компрометации
IPv4
- 102.117.167.19
- 102.117.172.204
- 102.117.174.216
- 103.250.172.230
- 103.6.169.62
- 109.233.21.109
- 118.107.9.178
- 118.107.9.213
- 118.107.9.217
- 118.107.9.233
- 137.220.151.95
- 137.220.219.243
- 152.136.56.105
- 158.158.18.61
- 158.62.198.77
- 164.132.104.177
- 164.5.249.18
- 169.58.150.161
- 169.58.252.85
- 169.58.252.86
- 172.236.154.104
- 175.43.223.199
- 185.112.144.177
- 185.130.46.90
- 185.195.65.180
- 185.242.235.16
- 185.9.17.210
- 189.141.23.165
- 192.210.138.18
- 194.113.73.246
- 194.32.149.129
- 196.251.121.183
- 198.13.158.57
- 198.23.237.142
- 2.59.218.73
- 2.91.182.143
- 2.91.185.72
- 202.155.12.228
- 202.182.112.157
- 23.141.12.111
- 23.148.212.176
- 31.76.102.46
- 38.76.215.245
- 44.217.217.119
- 45.125.67.196
- 45.158.116.86
- 47.239.61.167
- 47.242.62.96
- 50.116.32.159
- 67.205.159.107
- 80.78.28.248
- 85.239.144.103
- 85.9.198.7
- 87.120.104.209
- 87.120.92.91
- 88.119.169.216
- 89.106.83.136
- 89.147.111.64
- 89.34.90.139