Каждую неделю специалисты по информационной безопасности отслеживают инфраструктуру, которую злоумышленники используют для удалённого управления своими вредоносными программами. Речь идёт о так называемых C2-серверах. Эти узлы служат связующим звеном между оператором атаки и заражёнными устройствами. Если организация не знает о таких серверах и не блокирует трафик к ним, компьютерные сети могут оказаться полностью скомпрометированы. Новое исследование, проведённое в конце апреля - начале мая 2026 года, показало, что по всему миру активно развёрнуты десятки подобных площадок.
Описание
В ходе мониторинга с 27 апреля по 3 мая 2026 года было выявлено 74 C2-сервера. Исследователи охватили множество фреймворков для построения командных центров: Cobalt Strike, SuperShell, Mythic, Sliver, Havoc, Empire и NimPlant. Cobalt Strike и Cobalt Strike - это классические наборы инструментов, с помощью которых пентестеры и хакеры могут имитировать действия реальных злоумышленников. Havoc, Mythic и Sliver - более современные платформы с открытым исходным кодом, которые всё чаще применяют киберпреступники. SuperShell и NimPlant относятся к специализированным средствам, ориентированным на гибкость сокрытия трафика.
Наибольшее количество обнаруженных серверов принадлежало фреймворку Havoc - 22 узла. На втором месте расположился Cobalt Strike с 18 серверами. Mythic занял третью позицию с 16 серверами, а Sliver - 12. Оставшиеся 5 серверов работали на SuperShell и 1 - на Empire. Такое распределение говорит о смещении интереса злоумышленников в сторону новых, менее изученных решений. Впрочем, Cobalt Strike по-прежнему остаётся надёжной рабочей лошадкой для многих групп.
География размещения C2-инфраструктуры весьма разнообразна. Серверы работали в США, Канаде, Китае, Маврикии, Гонконге, Сингапуре, Германии, Нидерландах, Франции и других странах. Примечательно, что атакующие активно использовали ресурсы крупных облачных провайдеров. Например, несколько узлов находились в инфраструктуре Microsoft Azure, Oracle Cloud, DigitalOcean, а также у китайских провайдеров Tencent и Alibaba. В отчёте также упоминаются такие поставщики, как Hetzner, Contabo и Kamatera. Это подтверждает давнюю тенденцию: злоумышленники всё реже арендуют специализированные "подпольные" серверы - им проще зарегистрировать аккаунт у легитимного облачного оператора и быстро запустить командный центр. Маскировка под обычный бизнес-трафик делает обнаружение таких узлов более трудным.
Почему именно Havoc так популярен? Этот фреймворк отличается современной архитектурой, поддержкой множества протоколов для скрытой передачи данных и регулярными обновлениями. Многие его модули можно менять "на лету", что затрудняет детектирование сигнатурами антивирусов и систем класса EDR (средств обнаружения и реагирования на конечных точках). Cobalt Strike, несмотря на то что его часто блокируют, остаётся востребованным благодаря огромному арсеналу сценариев атак и активному сообществу пользователей. Mythic и Sliver - более молодые проекты, которые привлекают операторов возможностью интеграции с другими инструментами и простотой модификации.
Наличие такого количества C2-серверов по всему миру означает, что атаки с использованием рассылки фишинговых писем, эксплуатации уязвимостей и других векторов продолжают быть успешными. Если у компании нет чётких правил фильтрации трафика к неизвестным узлам - особенно из облачных провайдеров, которые не связаны с её деятельностью, - риск утечки данных или шифрования ресурсов возрастает. Специалистам по безопасности стоит регулярно сверять свои списки индикаторов компрометации с данными подобных исследований и настраивать блокировку на межсетевых экранах.
Помимо серверов управления, в рамках той же недели были обнаружены две панели стилеров - вредоносных программ, крадущих логины и пароли из браузеров и приложений. Одна из них находится по адресу 103.229.53[.]18 на порту 3000 и называется Zenith Stealer, вторая - Facebook* Stealer - расположена на 77.91.97[.]157. Такие панели часто продаются в даркнете и используются для массового сбора учётных данных.
Регулярный сбор информации о C2-инфраструктуре помогает не только вовремя блокировать атаки, но и лучше понимать тактики злоумышленников. Наблюдаемая картина - 74 сервера за одну неделю, активное использование Havoc и Cobalt Strike, а также привязка к облачным платформам - должна стать поводом для пересмотра политик сетевой безопасности. Организациям стоит внедрять системы анализа DNS-трафика и использовать Threat Intelligence для выявления подозрительных соединений. Игнорирование этой информации грозит превращением корпоративных сетей в плацдарм для дальнейших атак.
* Компания Meta и её продукты (включая Instagram, Facebook, Threads) признаны экстремистскими, их деятельность запрещена на территории РФ.