За неделю обнаружено 58 командно-контрольных серверов по всему миру

information security

В период с 27 июля по 2 августа 2026 года на мировом интернет-пространстве зафиксировано 58 командно-контрольных серверов (C2). Такие серверы злоумышленники используют для удалённого управления заражёнными компьютерами, рассылки команд и выгрузки похищенных данных. Обнаружение столь большого числа подобных инфраструктурных узлов за короткий срок указывает на сохраняющуюся активность киберпреступных группировок в глобальном масштабе.

Описание

Под учёт попали серверы, работающие на базе популярных фреймворков, которые применяются как для легитимного тестирования систем безопасности, так и в реальных атаках. Среди них Cobalt Strike - коммерческий инструмент пентестеров, давно ставший стандартным средством для пост-эксплуатации; Mythic - модульная платформа с открытым исходным кодом; Sliver и Havoc - аналогичные инструменты, набирающие популярность среди злоумышленников; SuperShell и Empire - ещё две известные среды управления атаками. Также в выборку вошёл NimPlant - сравнительно новый фреймворк, за которым исследователи сейчас внимательно следят.

Наибольшее число обнаруженных серверов работало на базе Mythic: таких насчитали 21. На втором месте расположился Cobalt Strike с 15 серверами, на третьем - Sliver с девятью. Пять серверов использовали Havoc, три - SuperShell, два - Empire. Кроме того, на двух узлах одновременнно работали Havoc и Empire, а на одном - Mythic и SuperShell. Как показало исследование Censys, именно эти фреймворки сейчас составляют основу инфраструктуры управления вредоносными кампаниями, вытесняя более старые и легче детектируемые решения.

География размещения серверов оказалась обширной и не ограничивается традиционными офшорными юрисдикциями. Значительная часть узлов находилась в США, Китае, Сингапуре и Маврикии. Также серверы были развёрнуты в Германии, Нидерландах, Финляндии, Эстонии, Болгарии, Индии и ряде других стран. Часть адресов принадлежала крупным облачным провайдерам, таким как DigitalOcean, OVH и Microsoft Azure, что характерно для атакующих, предпочитающих арендовать мощности без привязки к конкретному региону.

Для организаций наличие таких серверов в окружающем интернет-пространстве означает повышенный риск: злоумышленники могут использовать их для управления вредоносным ПО, уже проникшим в корпоративные сети. Поэтому важно не только отслеживать внешние угрозы, но и контролировать исходящий трафик. Внезапные подключения к неизвестным адресам, регулярные обмены данными с удалёнными хостами в необычное время суток, а также попытки передать большие объёмы информации за пределы периметра - всё это может свидетельствовать о работе C2-канала.

В числе ключевых мер защиты остаются своевременное обновление операционных систем и прикладного ПО, сегментация сети для ограничения бокового перемещения атакующих, а также использование систем поведенческого анализа, способных выявлять аномалии в работе конечных точек. Дополнительную эффективность даёт ведение списков известных индикаторов компрометации, однако полагаться только на них нельзя, поскольку преступники регулярно меняют инфраструктуру.

Отдельного внимания заслуживает тот факт, что значительное число серверов было развёрнуто на базе облачных платформ, сдача серверов в аренду не требует идентификации клиента. Это позволяет атакующим быстро наращивать и сворачивать инфраструктуру, избегая длительного использования одних и тех же адресов. Для противодействия такой тактике компаниям рекомендуется наладить обмен данными об угрозах с отраслевыми центрами мониторинга и использовать внешние источники информации о новых вредоносных кампаниях.

Активность, зафиксированная в конце июля, не является чем-то исключительным, однако её масштаб и разнообразие применяемых инструментов отражают общий тренд. Атакующие всё чаще комбинируют несколько фреймворков, чтобы повысить устойчивость своих инфраструктур и усложнить работу защитников. Одновременное использование различных технологий на одном узле, как в случае с Havoc и Empire, позволяет распределять функции между компонентами и снижает риск полного раскрытия канала при перехвате одного из сегментов связи.

Наблюдение за глобальным интернет-пространством с помощью инструментов пассивной разведки остаётся одним из действенных способов раннего выявления подобных угроз. Публикация статистики о местонахождении C2-серверов помогает специалистам по безопасности лучше понимать текущую обстановку и корректировать собственные защитные стратегии. Для широкой аудитории это также сигнал о том, что киберугрозы не имеют географических границ, а оборудование, размещённое в любой стране, может быть вовлечено в преступные схемы.

Обнаруженные на этой неделе серверы, вероятно, лишь малая часть действующей инфраструктуры, поскольку многие злоумышленники используют методы сокрытия трафика и прокси-цепочки. Тем не менее регулярный мониторинг позволяет выявлять новые образцы вредоносной активности и вовремя информировать администраторов интернет-ресурсов и владельцев облачных сервисов. От того, насколько быстро такие данные попадают к тем, кто отвечает за безопасность корпоративных сетей, напрямую зависит время реакции на потенциальные вторжения и масштаб возможного ущерба.

Индикаторы компрометации

IPv4

  • 102.117.162.144
  • 102.117.167.134
  • 102.117.169.132
  • 104.248.185.92
  • 106.15.62.81
  • 107.170.13.44
  • 111.170.148.141
  • 117.247.198.235
  • 117.50.184.221
  • 119.45.160.160
  • 123.57.243.182
  • 124.220.34.180
  • 124.243.150.112
  • 14.29.160.181
  • 142.93.52.11
  • 15.204.248.160
  • 15.235.204.51
  • 153.75.82.176
  • 154.12.94.16
  • 154.36.167.17
  • 158.94.208.177
  • 159.203.57.140
  • 160.30.209.132
  • 162.216.231.230
  • 164.132.199.212
  • 168.144.89.89
  • 169.58.50.199
  • 175.43.223.219
  • 185.37.255.45
  • 187.145.106.2
  • 188.166.238.207
  • 192.71.244.238
  • 193.93.194.42
  • 195.20.17.146
  • 198.20.153.170
  • 2.27.63.244
  • 20.110.132.6
  • 207.57.123.251
  • 211.154.20.87
  • 27.71.16.98
  • 42.193.22.177
  • 43.131.251.190
  • 43.161.234.96
  • 43.166.246.26
  • 45.135.180.166
  • 45.145.228.16
  • 5.78.133.89
  • 52.191.64.121
  • 64.176.41.241
  • 65.49.237.140
  • 82.158.88.41
  • 86.38.238.223
  • 91.190.100.137
  • 91.92.40.96
  • 92.119.158.20
  • 94.237.52.151
  • 95.133.166.43
  • 96.126.176.92

Комментарии: 0