Обнаружен подозрительный хостинг-провайдер Qwins Ltd: связь с троянами, ботнетами и фишингом

information security

Исследование инфраструктуры вредоносного ПО Lumma привело к обнаружению сети, потенциально связанной с так называемым bulletproof-хостингом - услугами, которые часто используются киберпреступниками для размещения незаконного контента и управления вредоносными серверами. В ходе анализа была выявлена компания Qwins Ltd (ASN 213702), чьи IP-адреса активно используются для распространения троянов, ботнетов и фишинговых кампаний.

Описание

Изначально исследование началось с изучения свежих образцов Lumma Stealer - одного из самых активных инфостилеров в 2025 году. С помощью API abuse.ch и VirusTotal были собраны данные о более чем 100 образцах за последнюю неделю и установлено, что вредоносные файлы взаимодействуют с 292 уникальными IP-адресами. После исключения серверов, скрытых за CDN (такими как Cloudflare или Akamai), осталось 10 ключевых адресов, разбросанных по разным автономным системам (ASN).

Особое внимание привлек IP-адрес 141.98.6[.]34, принадлежащий Qwins Ltd. Эта компания, зарегистрированная в Великобритании в ноябре 2024 года, предлагает дешёвые VPS и выделенные серверы в России, Германии, Финляндии и других странах. Примечательно, что спустя всего полгода после основания фирма сменила название на Quality IT Network Solutions Limited, что может указывать на попытку скрыть свою деятельность.

Анализ активности в ASN 213702 показал, что этот хостинг-провайдер активно используется злоумышленниками. Например, на IP 141.98.6[.]34 ранее размещался сайт, имитирующий финансовый сервис Brex, а также обнаруживались вредоносные файлы, связанные с инфостилерами и троянами. Другие IP-адреса в той же сети (141.98.6[.]190, 141.98.6[.]130) также связаны с распространением малвари, включая Guloader, AgentTesla и Makoob.

Продолжив расследование, исследователи обнаружили домены dbeaver.it[.]com и dbeaver-pro[.]site, размещённые на IP 141.98.6[.]81. Эти поддельные ресурсы маскировались под легитимный SQL-инструмент DBeaver, но на самом деле могли использоваться для распространения ботнетов (Mirai, QuackBot, Qbot).

Более детальный анализ активности в ASN 213702 за последние 30 дней выявил несколько ключевых подсетей, каждая из которых специализируется на определённом типе вредоносной деятельности:

  • 93.123.39[.]0/24 - атаки DDoS и управление ботнетами (включая Mirai и Amadey).
  • 141.98.6[.]0/24 - инфостилеры (Lumma, Vidar, DarkGate).
  • 95.164.53[.]0/24 - распространение первичных загрузчиков через документы (PDF, DOC, ZIP).
  • 77.105.164[.]0/24 - возможно, C2-серверы и точки сбора украденных данных.

Хотя прямых доказательств того, что Qwins Ltd является bulletproof-хостингом, пока нет, собранные данные указывают на то, что эта инфраструктура активно эксплуатируется киберпреступниками. Компания предоставляет серверы по низким ценам (от $2 в месяц), что также характерно для подобных сервисов.

Исследование продолжается, и новые данные могут пролить свет на дополнительные связи между Qwins Ltd и криминальными операциями в DarkNet. Уже сейчас ясно, что этот хостинг требует пристального внимания со стороны специалистов по кибербезопасности и правоохранительных органов.

Индикаторы компрометации

Комментарии: 0