30 июля 2026 года из-за ошибочной конфигурации сетевого каталога стал публично доступен сервер, принадлежавший активному оператору киберпреступной инфраструктуры. Находка позволила увидеть внутреннюю кухню сразу нескольких нелегальных сервисов: исходный код ботнета Moobot, панель для заказа DDoS-атак и мошенническую систему проверки личности, замаскированную под государственный сервис КНР. Такая степень открытости встречается редко, поскольку операторы подобных площадок обычно тщательно скрывают свою инфраструктуру.
Описание
Moobot представляет собой разновидность Mirai - ботнета, который заражает слабо защищённые интернет-устройства и использует их для массированных сетевых атак. Впервые этот вариант обнаружили в 2019 году, а в феврале 2024 года Министерство юстиции США провело операцию по его обезвреживанию. Восстановленный код не оставляет сомнений в происхождении: в нём присутствуют уникальные сигнатуры, которые ранее фиксировали исследователи Netlab 360, Fortinet и Unit 42. Китайское руководство по сборке, найденное в каталоге, указывает на то, что исходники могли распространяться среди нескольких заинтересованных сторон.
Помимо самого ботнета, на сервере работала панель управления DDoS-атаками под названием StresD Pro+. По данным анализа Censys ARC, на момент сбора данных в системе числились 16 зарегистрированных аккаунтов, а журналы зафиксировали 32 атаки от шести разных заказчиков. Механика сервиса оказалась необычной: панель не использует сеть заражённых устройств Moobot, а генерирует трафик напрямую с собственного сервера через специальный инструмент для атак на игровые серверы Minecraft Bedrock Edition. Таким образом, формально это не распределённая атака, а обычный отказ в обслуживании с одной точки.
Доступ к панели продавался по подписочной модели. Пользователь получал лицензионный ключ, который определял срок действия аккаунта - от одного дня до бессрочного, а также ограничения на число одновременных атак и количество запусков в час. При истечении ключа панель выдавала сообщение о необходимости продления, что подтверждает коммерческий характер сервиса. Интересно, что оператор следил и за собственными клиентами: при каждом заказе система сохраняла IP-адрес пользователя, тип браузера, разрешение экрана, число ядер процессора и другие данные для идентификации устройства.
Отдельного внимания заслуживает ещё один сервис, размещённый на том же хосте. Он маскировался под официальную систему проверки личности Министерства общественной безопасности КНР, но фактически являлся перепродавцом доступа к неофициальному API поиска персональных данных. Пользователь вводил имя гражданина и 18-значный номер удостоверения личности, после чего панель отправляла запрос стороннему сервису и возвращала результат: совпадение или указание на поддельную личность. При этом через встроенную форму обжалования система собирала у посетителей полные копии удостоверений, что создавало дополнительный риск утечки чувствительных данных.
Установка мошеннического сервиса была тесно связана с DDoS-панелью. В коде содержались одинаковые учётные данные администратора и один и тот же ключ доступа, а сборочный скрипт ссылался на архив с версией продукта. Это говорит о зрелой итеративной разработке: перед нами не разовый эксперимент, а выстроенная инфраструктура с несколькими источниками дохода.
Анализ восстановленных исходников позволил также прояснить один из эпизодов, упомянутых Министерством юстиции США. Ведомство сообщало, что ботнет Moobot как минимум однажды использовала группировка APT28, связанная с российской военной разведкой. Однако механизм доступа к инфраструктуре оставался неясным. В найденном коде обнаружилась ранее неизвестная, но отключённая функция загрузки и запуска дополнительных программ. Если бы оператор активировал эту команду, он мог бы развернуть произвольное вредоносное ПО на всех уже скомпрометированных устройствах. Такая возможность выглядит наиболее вероятным объяснением того, как APT28 получила контроль над ботнетом, хотя точный способ - взлом управляющего сервера или коммерческая договорённость с оператором - пока не установлен.
Наблюдения за активностью показывают, что связанный с этой операцией командно-контрольный сервер Moobot оставался действующим и в августе 2026 года. За месяц было зафиксировано более 500 кратковременных команд на запуск атак против разнообразных целей, что типично для модели DDoS-как-услуги. Журналы атак указывают на заказчиков из Китая, которые направляли трафик на диапазоны китайского оператора China Mobile. При этом текущий оператор ботнета выглядит финансово мотивированным злоумышленником, и признаков связи с государственными структурами в его деятельности не обнаруживается.
Случай с открытым каталогом показывает, насколько хрупкой бывает изоляция нелегальных сервисов даже у опытных операторов. Одна ошибка в конфигурации вскрыла исходники вредоносного ПО, клиентскую базу DDoS-сервиса и схему мошенничества с персональными данными. Для защиты от подобных угроз организациям стоит регулярно обновлять сетевое оборудование, менять стандартные пароли и отслеживать необычные исходящие подключения, а рядовым пользователям - критично относиться к любым сайтам, которые запрашивают копии документов без явной необходимости.