Выявлен 41 сервер управления C2: лидируют Mythic, Sliver и SuperShell

information security

С 20 по 26 июля 2026 года специалисты сервиса интернет-разведки зафиксировали 41 активный командный сервер (C2), используемый злоумышленниками для управления заражёнными устройствами. Мониторинг охватывал семь распространённых фреймворков, включая Cobalt Strike, SuperShell, Mythic, Sliver, Havoc, Empire и NimPlant. Полученные данные позволяют оценить, какие инструменты сейчас наиболее востребованы в киберпреступной среде и в каких регионах размещаются такие инфраструктуры.

Описание

Наибольшее количество серверов - 14 - относилось к платформе Mythic. Этот фреймворк позволяет атакующим гибко настраивать вредоносные кампании и шифровать трафик, что делает его привлекательным для сложных атак. На втором месте - Sliver и SuperShell, на каждый из которых пришлось по девять серверов. Sliver - открытая платформа, популярная как у профессиональных группировок, так и у начинающих хакеров. SuperShell, в свою очередь, часто применяется для атак на системы, использующие протокол удалённого рабочего стола. Четыре сервера работали под управлением Empire, три - Havoc, один - Cobalt Strike. Ещё один сервер сочетал признаки сразу двух фреймворков - Havoc и Mythic.

По данным Censys, география размещения C2-инфраструктуры оказалась широкой: серверы находились в США, Китае, России, Сейшельских Островах, Маврикии, Мексике, Эстонии, ЮАР, Испании, Германии, Канаде и других странах. Чаще всего злоумышленники арендовали мощности у крупных облачных провайдеров - Vultr, DigitalOcean, Amazon Web Services, Alibaba Cloud. Также встречались хостинг-провайдеры из Китая (China Unicom, Tencent), Гонконга (Cloudie Limited) и Европы (Hetzner, Contabo). Такая разрозненность усложняет блокировку вредоносных серверов на уровне интернет-провайдеров.

Помимо основной выборки C2, в ходе исследования были обнаружены ещё три подозрительные инфраструктуры. Первая - так называемый 751 Stealer, программа для кражи данных. На момент анализа находилось два активных сервера с характерным заголовком на веб-странице. Вторая - DRAZY V3, ещё один похититель информации, который позиционируется авторами как "лучший" в своём классе. Третья, получившая обозначение MeowProject, привлекла внимание необычным названием на странице входа. При более детальном изучении выяснилось, что все 33 сервера с таким заголовком имели одинаковый набор открытых сетевых портов, а также использовали идентичные настройки для удалённого доступа. Это указывает на то, что вся эта инфраструктура управляется одной группой или автоматически развёрнута по единому шаблону. Детали целей этой сети пока выясняются.

Использование такого количества разнородных фреймворков говорит о том, что атакующие предпочитают не полагаться на один инструмент, а тестируют разные платформы в зависимости от задачи. Mythic и Sliver, будучи открытыми, постоянно обновляются сообществом разработчиков, что даёт злоумышленникам свежие методы обхода защиты. SuperSheet и Havoc, напротив, ориентированы на скрытность и малый размер полезной нагрузки, что затрудняет их обнаружение антивирусными средствами. Cobalt Strike, несмотря на то что обнаружен лишь один сервер, остаётся одним из самых опасных фреймворков - его часто применяют группировки, специализирующиеся на атаках на критическую инфраструктуру.

Для рядовых организаций и пользователей эта активность означает рост угрозы скрытого удалённого управления корпоративными устройствами. Попадание под контроль C2-сервера может привести к утечке данных, шифрованию файлов с последующим выкупом или использованию вычислительных мощностей жертвы для атак на третьи стороны. Защита требует комплекса мер: регулярного обновления программного обеспечения, внедрения многофакторной аутентификации, сегментирования сетей и использования решений, способных анализировать поведение приложений, а не только сигнатуры. Важно также мониторить необычные соединения на портах, типичных для C2 (например, 8080, 443), и проверять SSL-сертификаты на подозрительные отпечатки.

В целом выявленная за неделю картина подтверждает тренд последних лет: злоумышленники всё активнее используют инфраструктуру легитимных облачных провайдеров и открытые инструменты, что снижает порог входа для новых участников и одновременно усложняет работу служб безопасности. Регулярные публичные отчёты о распределении C2-серверов помогают сообществу быстрее реагировать на новые угрозы и делиться индикаторами компрометации.

Индикаторы компрометации

IPv4

  • 101.33.76.127
  • 101.37.167.192
  • 102.117.171.29
  • 103.185.249.13
  • 103.244.149.133
  • 143.198.125.30
  • 151.243.101.44
  • 156.227.232.98
  • 156.239.47.139
  • 162.254.35.170
  • 167.233.23.167
  • 172.234.231.235
  • 172.239.45.42
  • 175.43.223.202
  • 183.60.226.2
  • 185.177.72.138
  • 185.233.166.158
  • 189.141.45.95
  • 189.249.193.61
  • 193.161.193.99
  • 195.200.28.173
  • 199.217.98.55
  • 20.214.200.147
  • 206.238.68.123
  • 207.180.205.54
  • 35.206.101.37
  • 35.90.23.90
  • 38.12.5.81
  • 38.60.220.51
  • 4.232.66.23
  • 43.240.12.128
  • 45.221.118.69
  • 45.63.78.27
  • 45.76.190.68
  • 45.8.115.27
  • 47.91.30.143
  • 51.161.0.22
  • 54.237.232.180
  • 66.42.49.168
  • 70.34.215.48
  • 77.72.85.62
  • 83.147.15.95
  • 95.179.161.43

Комментарии: 0