С 3 по 9 августа 2026 года специалисты зафиксировали в открытом интернете 62 командно-контрольных сервера (C2), которые злоумышленники используют для управления заражёнными устройствами. Работа проведена на основе данных поисковой платформы Censys, сканирующей глобальное адресное пространство. Полученные цифры отражают текущее распределение инфраструктуры, задействованной в кибератаках по всему миру.
Описание
Мониторинг охватывал наиболее популярные фреймворки, применяемые для построения каналов управления: Cobalt Strike, SuperShell, Mythic, Sliver, Havoc, Empire, NimPlant и другие. Названия этих инструментов хорошо известны специалистам по информационной безопасности. Для обычного пользователя важно понимать, что C2-сервер выступает мозговым центром вредоносной операции: именно с него поступают команды на похищение данных, шифрование файлов или скрытую установку дополнительного кода.
Распределение обнаруженных серверов по типам показывает, что наибольшей популярностью у атакующих пользуется фреймворк Mythic - на его долю пришлось 18 обнаруженных адресов. Следом идёт Sliver с 13 серверами, затем Cobalt Strike - 11, SuperShell - 9, Havoc - 7 и Empire - 4. Суммарно эти шесть инструментов закрывают все 62 выявленные позиции. Как отмечается в исследовании Censys, такая структура указывает на разнообразие предпочтений злоумышленников и одновременное использование нескольких платформ в разных кампаниях.
География размещения инфраструктуры оказалась широкой и не привязанной к одной юрисдикции. Значительная часть серверов зарегистрирована в Китае - на площадках Tencent, Alibaba и China Telecom. Много адресов использует инфраструктуру американских облачных провайдеров: DigitalOcean, Vultr, Amazon Web Services, Oracle Cloud, а также европейских хостингов, например немецких Contabo и netcup. Отдельные серверы размещены в Сингапуре, Гонконге, Японии, Маврикии, Объединённых Арабских Эмиратах и на Британских Виргинских островах.
Подобная разбросанность не случайна. Злоумышленники предпочитают арендовать мощности у легитимных коммерческих операторов, а не создавать собственные дата-центры. Это позволяет быстро разворачивать новые узлы, скрывать реальное местоположение и усложнять блокировку по доменным или IP-признакам. Кроме того, облачные службы обычно не требуют много документов для регистрации, а оплата через криптовалюты или подставные компании делает отслеживание владельца крайне затруднительным.
Для понимания масштаба угрозы полезно знать, как работает C2-инфраструктура. В типичной схеме жертва получает вредоносный файл через фишинговое письмо, заражённый сайт или флеш-накопитель. После запуска на устройстве устанавливается агент, который периодически связывается с внешним сервером. Злоумышленник через этот канал отправляет команды: например, начать сбор паролей, сделать снимки экрана или распространиться на соседние компьютеры внутри сети. Обнаружение таких узлов помогает организациям вовремя заметить атаку и разорвать цепочку управления до того, как будут похищены критичные данные.
Особую тревогу вызывает использование Cobalt Strike - этот инструмент изначально создавался как легитимный продукт для тестирования безопасности, но давно стал стандартом в арсенале киберпреступников. Аналогично обстоят дела с Mythic и Sliver, которые предоставляют широкие возможности для сокрытия трафика и маскировки под обычные интернет-запросы. SuperShell и Havoc менее известны, однако также активно применяются в целевых атаках, в том числе против государственных и промышленных организаций.
Отдельного внимания заслуживает тот факт, что в списке фигурируют адреса, принадлежащие крупным облачным платформам. Злоумышленники всё чаще используют легальные сервисы, чтобы выглядеть респектабельно. Поскольку такие сети редко попадают в чёрные списки целиком, вредоносные узлы могут работать неделями. Компании, предоставляющие облачные мощности, обычно быстро реагируют на жалобы и отключают подозрительные аккаунты, однако злоумышленники тут же переносят инфраструктуру на новые адреса.
Для бизнеса и государственных структур это означает, что одна лишь фильтрация по спискам блокировок недостаточна. Необходимы решения, способные анализировать поведение сетевых соединений и выявлять аномалии - например, регулярные запросы с рабочих станций к серверам, никогда ранее не использовавшимся в организации. Также эффективна сегментация сети, ограничивающая возможность бокового перемещения атакующих внутри периметра.
Провайдерам облачных услуг стоит усилить проверку клиентов и внедрить автоматические механизмы, отслеживающие признаки вредоносной активности. Такие меры, как сканирование открытых портов, анализ сертификатов и сопоставление сигнатур известных C2-фреймворков, помогают выявлять проблемные арендаторы до того, как их инфраструктура будет использована в крупной атаке.
Регулярный мониторинг глобального интернет-пространства, выполняемый сервисами вроде Censys, даёт уникальную возможность увидеть картину целиком. Публикация данных о распределении C2-серверов позволяет исследователям отслеживать новые тенденции, а администраторам - проверять свои сети на соответствие выявленным индикаторам. Правда, использовать эти сведения нужно осторожно: открытые списки быстро устаревают, поэтому основным инструментом защиты всё же остаются компетентные аналитики и правильно настроенные системы обнаружения вторжений.
В сложившихся условиях каждой организации важно иметь хотя бы минимальный план реагирования на инциденты. В него должны входить процедуры изоляции заражённых узлов, смена ключей доступа и уведомление профильных регуляторов. Чем быстрее команда реагирования сможет разорвать связь между компьютером сотрудника и C2-сервером, тем меньше данных успеет утечь за пределы периметра. Подход, основанный на постоянном наблюдении и сотрудничестве между компаниями и исследовательскими проектами, сегодня становится необходимым условием устойчивости к киберугрозам.
Индикаторы компрометации
IPv4
- 101.133.225.51
- 102.117.165.126
- 102.117.167.16
- 102.117.170.125
- 103.150.116.56
- 103.213.248.61
- 107.173.241.193
- 110.40.147.249
- 117.72.202.93
- 123.57.230.199
- 124.221.215.82
- 129.204.144.48
- 13.63.50.133
- 130.94.115.222
- 134.209.146.147
- 146.56.195.201
- 149.28.163.119
- 152.32.132.177
- 154.18.187.216
- 157.230.83.73
- 158.220.100.51
- 158.247.202.60
- 158.247.221.23
- 159.75.159.217
- 161.33.187.251
- 165.154.225.239
- 18.228.142.33
- 185.207.105.80
- 185.246.220.204
- 186.241.125.215
- 189.249.195.86
- 195.242.119.57
- 198.199.72.177
- 198.46.187.30
- 202.61.140.68
- 207.148.85.35
- 210.56.48.227
- 216.126.227.133
- 34.175.95.87
- 36.248.232.165
- 38.54.59.178
- 43.134.169.103
- 43.155.169.245
- 43.163.88.35
- 45.32.60.15
- 45.39.190.188
- 45.61.176.146
- 46.63.0.187
- 52.179.16.59
- 62.171.141.240
- 64.176.46.103
- 64.227.159.29
- 64.95.13.164
- 68.178.205.17
- 78.17.93.55
- 8.218.211.108
- 81.169.158.60
- 84.247.133.139
- 85.239.245.90
- 89.116.220.116
- 95.169.1.103
- 95.38.161.209