С 7 по 13 сентября 2026 года в открытом интернете обнаружено 55 серверов, через которые злоумышленники управляют заражёнными компьютерами. Такие узлы называют командно-контрольными серверами, или C2-серверами. Через них оператор атаки отдаёт команды вредоносным программам. Туда же поступают похищенные данные. Речь идёт не об одном преступнике, а о распределённой инфраструктуре. Найденные серверы находятся более чем в двадцати странах.
Описание
Почти половина узлов - 24 из 55 - расположена в США. Далее следуют Китай с восемью серверами и Россия с тремя. Ещё в ряде стран отмечено по одному-двум узлам: Мексика, Маврикий, Румыния, Турция, Саудовская Аравия, Иран, Гонконг, Канада, Финляндия. География здесь важнее, чем кажется. Атакующие выбирают площадки с дешёвой арендой и слабым контролем за клиентами. Одновременно разброс по странам затрудняет блокировку инфраструктуры целиком.
По данным Censys, серверы держатся преимущественно на арендованных мощностях крупных облачных провайдеров. Среди них Amazon, Google Cloud, DigitalOcean, Tencent, Alibaba Cloud, Akamai, OVH и LeaseWeb. Такой выбор объясним. Заказ виртуальной машины занимает минуты. Оплата идёт по факту использования. Поставщик редко проверяет намерения клиента. Поэтому владелец сервера может отказаться от него в любой момент и завести новый. При этом часть узлов работала не один день: отдельные машины фигурируют в наблюдениях дважды - 8 и 12 сентября, 7 и 10 сентября.
Набор инструментов у атакующих тоже разнообразен. Наблюдение охватывало семь платформ: Cobalt Strike, SuperShell, Mythic, Sliver, Havoc, Empire и NimPlant. По числу найденных серверов лидирует Mythic - 16 узлов. Далее идут Sliver с 14 узлами и Cobalt Strike с десятью. На Havoc пришлось девять серверов, на SuperShell - три. Empire отмечен один раз. Кроме того, два сервера одновременно обслуживали Mythic и Sliver. NimPlant в список наблюдения входил, однако отдельных находок по нему за неделю не зафиксировано.
Все перечисленные платформы создавались как легитимные средства проверки защищённости. Cobalt Strike - коммерческий продукт для тестирования на проникновение, то есть для имитации атаки по заказу самой компании. Mythic, Sliver, Havoc и Empire распространяются как открытые наборы инструментов для тех же задач. SuperShell и NimPlant - менее известные разработки схожего назначения. Проблема в двойном применении. Один и тот же инструмент служит и аудитору, и преступнику. Отличить их по самому факту наличия сервера невозможно.
Что происходит дальше, зависит от целей атаки. Чаще всего злоумышленник крадёт учётные данные сотрудников. Затем он закрепляется в системе, то есть создаёт условия, при которых вредоносная программа переживает перезагрузку и обновления. После этого начинается боковое перемещение - переход с одного заражённого компьютера на другие внутри той же сети. Финалом становится шифрование файлов программами-вымогателями либо тихая утечка документов и переписки.
Найти такие серверы помогают открытые сканеры интернета. Они перебирают адреса в сети и смотрят, какие службы отвечают. Многие платформы оставляют характерные признаки в цифровых сертификатах, которыми подтверждается защищённое соединение. Эти признаки и позволяют относить конкретную машину к тому или иному набору инструментов. Однако обнаружение не равно устранению. Провайдер не обязан реагировать на публичную публикацию. К тому же новый сервер поднимается за считанные минуты. Средний срок жизни такого узла невелик, поэтому списки быстро устаревают.
Для бизнеса последствия выглядят вполне материально. Заражение ведёт к простою рабочих мест, потере доступа к внутренним системам и расходам на восстановление. В отдельных случаях речь идёт о выкупе и о репутационных потерях перед партнёрами. Особенно уязвимы компании, которые держат устаревшее программное обеспечение и не следят за учётными записями. Несвоевременное обновление систем остаётся самым распространённым условием успешной атаки.
Снизить риск помогает набор базовых мер. Прежде всего это регулярная установка исправлений для операционных систем и прикладного ПО. Далее - двухфакторная аутентификация, то есть подтверждение входа вторым способом помимо пароля. Полезно ограничить исходящие соединения сотрудников: рабочим компьютерам редко нужно общаться с произвольными серверами в других странах. Сегментация сети не даёт злоумышленнику быстро распространиться с одной машины на всю инфраструктуру. Наконец, сотрудников стоит обучить распознавать фишинговые письма, поскольку именно они чаще всего открывают путь к первому заражению.
Отдельного внимания требует мониторинг. Системы класса SIEM (программные продукты для сбора и корреляции событий информационной безопасности) фиксируют необычные обращения к внешним адресам и всплески активности в нерабочее время. Охота на угрозы, то есть активный поиск следов вторжения до его последствий, даёт компаниям время на реакцию. При этом важно понимать: полного перечня серверов не существует. Инфраструктура меняется ежедневно.
Наблюдаемая картина указывает на устойчивую тенденцию. Злоумышленники всё меньше держат собственное оборудование и всё чаще арендуют чужое. Легальные облачные площадки дают им скорость, анонимность и низкую цену. Инструменты при этом остаются общедоступными, а их маскировка под задачи тестирования затрудняет однозначные выводы. Защита в таких условиях строится не на поиске конкретных адресов, а на наблюдении за поведением внутри собственной сети и на своевременном закрытии уязвимостей.
Индикаторы компрометации
IPv4
- 1.14.73.118
- 101.43.58.169
- 102.117.163.149
- 102.117.169.96
- 104.129.54.121
- 104.248.156.16
- 109.236.50.145
- 111.228.49.20
- 111.231.116.164
- 118.25.100.71
- 120.26.146.96
- 130.94.41.151
- 136.64.24.207
- 146.70.79.45
- 15.235.204.60
- 150.40.98.51
- 154.46.30.12
- 156.225.18.222
- 159.194.232.217
- 16.5.7.159
- 170.64.183.242
- 172.105.42.32
- 172.86.80.201
- 177.3.40.23
- 178.16.54.201
- 185.227.152.231
- 187.145.123.29
- 187.145.125.245
- 204.0.56.147
- 209.99.190.104
- 222.80.159.10
- 23.227.196.108
- 23.254.130.234
- 23.94.206.113
- 23.94.53.109
- 3.87.86.71
- 34.134.117.89
- 34.62.229.199
- 38.76.205.40
- 42.194.241.92
- 43.155.9.112
- 44.249.249.89
- 45.192.169.57
- 45.77.51.59
- 45.9.150.244
- 50.60.157.152
- 54.174.99.229
- 54.247.42.8
- 54.95.7.136
- 64.226.112.160
- 78.39.51.23
- 82.29.53.100
- 85.9.199.115
- 95.31.213.79