За неделю обнаружено 62 сервера управления вредоносными сетями

information security

С 3 по 9 августа 2026 года специалисты зафиксировали в открытом интернете 62 командно-контрольных сервера (C2), которые злоумышленники используют для управления заражёнными устройствами. Работа проведена на основе данных поисковой платформы Censys, сканирующей глобальное адресное пространство. Полученные цифры отражают текущее распределение инфраструктуры, задействованной в кибератаках по всему миру.

Описание

Мониторинг охватывал наиболее популярные фреймворки, применяемые для построения каналов управления: Cobalt Strike, SuperShell, Mythic, Sliver, Havoc, Empire, NimPlant и другие. Названия этих инструментов хорошо известны специалистам по информационной безопасности. Для обычного пользователя важно понимать, что C2-сервер выступает мозговым центром вредоносной операции: именно с него поступают команды на похищение данных, шифрование файлов или скрытую установку дополнительного кода.

Распределение обнаруженных серверов по типам показывает, что наибольшей популярностью у атакующих пользуется фреймворк Mythic - на его долю пришлось 18 обнаруженных адресов. Следом идёт Sliver с 13 серверами, затем Cobalt Strike - 11, SuperShell - 9, Havoc - 7 и Empire - 4. Суммарно эти шесть инструментов закрывают все 62 выявленные позиции. Как отмечается в исследовании Censys, такая структура указывает на разнообразие предпочтений злоумышленников и одновременное использование нескольких платформ в разных кампаниях.

География размещения инфраструктуры оказалась широкой и не привязанной к одной юрисдикции. Значительная часть серверов зарегистрирована в Китае - на площадках Tencent, Alibaba и China Telecom. Много адресов использует инфраструктуру американских облачных провайдеров: DigitalOcean, Vultr, Amazon Web Services, Oracle Cloud, а также европейских хостингов, например немецких Contabo и netcup. Отдельные серверы размещены в Сингапуре, Гонконге, Японии, Маврикии, Объединённых Арабских Эмиратах и на Британских Виргинских островах.

Подобная разбросанность не случайна. Злоумышленники предпочитают арендовать мощности у легитимных коммерческих операторов, а не создавать собственные дата-центры. Это позволяет быстро разворачивать новые узлы, скрывать реальное местоположение и усложнять блокировку по доменным или IP-признакам. Кроме того, облачные службы обычно не требуют много документов для регистрации, а оплата через криптовалюты или подставные компании делает отслеживание владельца крайне затруднительным.

Для понимания масштаба угрозы полезно знать, как работает C2-инфраструктура. В типичной схеме жертва получает вредоносный файл через фишинговое письмо, заражённый сайт или флеш-накопитель. После запуска на устройстве устанавливается агент, который периодически связывается с внешним сервером. Злоумышленник через этот канал отправляет команды: например, начать сбор паролей, сделать снимки экрана или распространиться на соседние компьютеры внутри сети. Обнаружение таких узлов помогает организациям вовремя заметить атаку и разорвать цепочку управления до того, как будут похищены критичные данные.

Особую тревогу вызывает использование Cobalt Strike - этот инструмент изначально создавался как легитимный продукт для тестирования безопасности, но давно стал стандартом в арсенале киберпреступников. Аналогично обстоят дела с Mythic и Sliver, которые предоставляют широкие возможности для сокрытия трафика и маскировки под обычные интернет-запросы. SuperShell и Havoc менее известны, однако также активно применяются в целевых атаках, в том числе против государственных и промышленных организаций.

Отдельного внимания заслуживает тот факт, что в списке фигурируют адреса, принадлежащие крупным облачным платформам. Злоумышленники всё чаще используют легальные сервисы, чтобы выглядеть респектабельно. Поскольку такие сети редко попадают в чёрные списки целиком, вредоносные узлы могут работать неделями. Компании, предоставляющие облачные мощности, обычно быстро реагируют на жалобы и отключают подозрительные аккаунты, однако злоумышленники тут же переносят инфраструктуру на новые адреса.

Для бизнеса и государственных структур это означает, что одна лишь фильтрация по спискам блокировок недостаточна. Необходимы решения, способные анализировать поведение сетевых соединений и выявлять аномалии - например, регулярные запросы с рабочих станций к серверам, никогда ранее не использовавшимся в организации. Также эффективна сегментация сети, ограничивающая возможность бокового перемещения атакующих внутри периметра.

Провайдерам облачных услуг стоит усилить проверку клиентов и внедрить автоматические механизмы, отслеживающие признаки вредоносной активности. Такие меры, как сканирование открытых портов, анализ сертификатов и сопоставление сигнатур известных C2-фреймворков, помогают выявлять проблемные арендаторы до того, как их инфраструктура будет использована в крупной атаке.

Регулярный мониторинг глобального интернет-пространства, выполняемый сервисами вроде Censys, даёт уникальную возможность увидеть картину целиком. Публикация данных о распределении C2-серверов позволяет исследователям отслеживать новые тенденции, а администраторам - проверять свои сети на соответствие выявленным индикаторам. Правда, использовать эти сведения нужно осторожно: открытые списки быстро устаревают, поэтому основным инструментом защиты всё же остаются компетентные аналитики и правильно настроенные системы обнаружения вторжений.

В сложившихся условиях каждой организации важно иметь хотя бы минимальный план реагирования на инциденты. В него должны входить процедуры изоляции заражённых узлов, смена ключей доступа и уведомление профильных регуляторов. Чем быстрее команда реагирования сможет разорвать связь между компьютером сотрудника и C2-сервером, тем меньше данных успеет утечь за пределы периметра. Подход, основанный на постоянном наблюдении и сотрудничестве между компаниями и исследовательскими проектами, сегодня становится необходимым условием устойчивости к киберугрозам.

Индикаторы компрометации

IPv4

  • 101.133.225.51
  • 102.117.165.126
  • 102.117.167.16
  • 102.117.170.125
  • 103.150.116.56
  • 103.213.248.61
  • 107.173.241.193
  • 110.40.147.249
  • 117.72.202.93
  • 123.57.230.199
  • 124.221.215.82
  • 129.204.144.48
  • 13.63.50.133
  • 130.94.115.222
  • 134.209.146.147
  • 146.56.195.201
  • 149.28.163.119
  • 152.32.132.177
  • 154.18.187.216
  • 157.230.83.73
  • 158.220.100.51
  • 158.247.202.60
  • 158.247.221.23
  • 159.75.159.217
  • 161.33.187.251
  • 165.154.225.239
  • 18.228.142.33
  • 185.207.105.80
  • 185.246.220.204
  • 186.241.125.215
  • 189.249.195.86
  • 195.242.119.57
  • 198.199.72.177
  • 198.46.187.30
  • 202.61.140.68
  • 207.148.85.35
  • 210.56.48.227
  • 216.126.227.133
  • 34.175.95.87
  • 36.248.232.165
  • 38.54.59.178
  • 43.134.169.103
  • 43.155.169.245
  • 43.163.88.35
  • 45.32.60.15
  • 45.39.190.188
  • 45.61.176.146
  • 46.63.0.187
  • 52.179.16.59
  • 62.171.141.240
  • 64.176.46.103
  • 64.227.159.29
  • 64.95.13.164
  • 68.178.205.17
  • 78.17.93.55
  • 8.218.211.108
  • 81.169.158.60
  • 84.247.133.139
  • 85.239.245.90
  • 89.116.220.116
  • 95.169.1.103
  • 95.38.161.209

Комментарии: 0