Исследователи информационной безопасности подвели итоги очередного еженедельного мониторинга глобальной инфраструктуры управления атаками. С 1 по 7 июня 2026 года специалисты обнаружили 141 сервер, используемый злоумышленниками для контроля над взломанными системами. Речь идет о так называемых C2-серверах (серверах управления и контроля), которые выступают центральным звеном в цепочке кибератак.
Описание
Мониторинг охватил сразу несколько популярных фреймворков для удаленного управления. В поле зрения попали Cobalt Strike, SuperShell, Mythic, Sliver, Havoc, Empire и NimPlant. Каждый из этих инструментов позволяет атакующим отдавать команды зараженным устройствам, похищать данные и развивать атаку внутри сети жертвы.
Самым распространенным оказался фреймворк Sliver - на него пришлось 46 выявленных серверов. Это открытое программное обеспечение, которое набирает популярность среди злоумышленников благодаря гибкости и доступности. На втором месте расположился Mythic с 31 сервером. Третью строчку занял SuperShell - 21 экземпляр. Havoc и Cobalt Strike показали сопоставимые результаты: 19 и 18 серверов соответственно. Замыкают список Empire (5 серверов) и NimPlant (единственный экземпляр).
География размещения вредоносной инфраструктуры традиционно широка. Аналитики зафиксировали серверы в десятках стран, причем значительная их часть оказалась размещена на мощностях крупных облачных провайдеров и хостинговых компаний. Лидерами по числу инцидентов стали Китай, США, Нидерланды, Сингапур и Германия. Однако отдельные серверы обнаруживались и в более неожиданных локациях: на Маврикии, в Саудовской Аравии, Бразилии и Южной Африке.
Особую тревогу вызывает концентрация инфраструктуры на базе услуг крупных дата-центров. Злоумышленники активно арендуют мощности у DigitalOcean, Alibaba Cloud, Amazon Web Services, Microsoft Azure и Tencent. Это означает, что атакующие могут быстро разворачивать новые командные узлы и так же быстро отказываться от скомпрометированных адресов.
Аналитики в отчёте отметили, что облачные сервисы остаются идеальной средой для злоумышленников: низкая стоимость аренды, высокая доступность и возможность за считанные минуты создать новый сервер в любой точке мира делают их крайне привлекательными. В сочетании с растущей популярностью открытых C2-фреймворков это создает серьезные проблемы для служб защиты.
Стоит отметить, что распределение по дням недели не было равномерным. Пик обнаружений пришелся на 5 июня, когда специалисты зафиксировали сразу 44 сервера. Наименьшая активность наблюдалась 1 июня - всего 20 серверов. Такая волатильность может объясняться как особенностями работы самих злоумышленников, так и циклами сканирования исследовательской инфраструктуры.
Помимо основной статистики, в ходе мониторинга выявили две отдельные угрозы, связанные с кражей данных. Речь идет об инфраструктуре стилеров - вредоносных программ, специализирующихся на хищении паролей, данных банковских карт и файлов cookie. В отчёте упоминается программа 365-Stealer и продукт holdthismoney's Stealer. Первый был доступен по конкретному IP-адресу и порту, что указывает на активную работу панели управления стилером. Второй также представляет собой специализированное средство для сбора конфиденциальной информации.
Появление таких находок в рамках еженедельного мониторинга подтверждает системный характер угрозы. Злоумышленники не просто атакуют случайные цели - они строят целые сети серверов, объединяющие разные типы вредоносного ПО. Стилеры, как правило, работают в паре с C2-инфраструктурой: первый занимается кражей данных, второй обеспечивает управление зараженными машинами.
Главный вывод, который следует из полученных данных, заключается в том, что злоумышленники продолжают активно использовать публичные облачные инфраструктуры для размещения своих управляющих серверов. Открытые C2-фреймворки, такие как Sliver и Mythic, лишь упрощают эту задачу, обеспечивая атакующих готовыми и сложными инструментами.
Для специалистов по информационной безопасности результаты такого мониторинга служат сигналом к усилению контроля над сетевым трафиком к облачным провайдерам. Особое внимание следует уделять аномальным соединениям с серверами, арендованными через анонимные платежные системы или зарегистрированными на подставных лиц. Простая блокировка фиксированного набора IP-адресов здесь не поможет, так как злоумышленники легко меняют серверы. Требуются более глубокие методы анализа сетевых потоков и поведенческие детекторы.
Впрочем, сама по себе тенденция к росту числа C2-серверов у разных провайдеров не является новой. Она наблюдается на протяжении нескольких лет, и каждое новое исследование лишь подтверждает, что эта проблема не решена и вряд ли будет решена в ближайшее время. Главное оружие защитников - своевременное выявление такой инфраструктуры и обмен данными о ней внутри профессионального сообщества.