С 24 по 30 августа 2026 года в мировом интернете выявили 96 командно-контрольных серверов (C2-серверов). Злоумышленники используют такие серверы для удалённого управления вредоносным ПО. Программа, попадая на компьютер жертвы, связывается с C2-сервером для получения новых инструкций и отправки украденных данных. Команды могут включать кражу учётных данных, запуск программ-вымогателей или распространение на соседние компьютеры в сети. Без подобного сервера большинство атак лишается обратной связи с атакующим, поэтому поиск таких узлов - одна из ключевых задач борьбы с киберпреступностью.
Описание
Мониторинг выполняют еженедельно, он охватывает семь типов фреймворков, предназначенных для создания управляющей инфраструктуры. Самый распространённый из них - Sliver, свободно распространяемый инструмент с открытым исходным кодом. На его долю пришлось 40 серверов. Далее идёт Mythic с 22 серверами, а замыкает тройку Cobalt Strike - коммерческая платформа, изначально созданная для тестирования защитных систем, но которую часто используют злоумышленники. В выборку также попали Havoc, Empire, SuperShell. Эти платформы различаются по цене, требуемым ресурсам и возможностям, но все они решают одну задачу - поддерживают связь с заражёнными машинами. Помимо одиночных установок, четыре сервера сочетали Sliver и Mythic, ещё один - Mythic и Sliver. Такие комбинации могут означать, что операторы проверяют совместимость инструментов либо применяют один фреймворк для проникновения, а другой для закрепления в сети.
Распределение оказалось неожиданным для тех, кто привык считать Cobalt Strike главным инструментом хакеров. Действительно, эта платформа долгое время оставалась фактическим стандартом в мире C2-инфраструктуры. Тем не менее, согласно исследованию Censys, количество серверов на базе Sliver почти в три раза превышает число Cobalt Strike. Это может говорить о растущей популярности открытых и более дешёвых аналогов, которые к тому же сложнее блокировать стандартными средствами обнаружения.
Поисковая платформа Censys регулярно сканирует публичные сетевые адреса и собирает данные о запущенных сервисах, включая параметры цифровых сертификатов. Для многих C2-фреймворков такие параметры уникальны, поэтому по ним удаётся отличить вредоносную инфраструктуру от легитимного трафика. Использование этого метода позволило обнаружить серверы, владельцы которых старались маскировать их под обычные сайты. При этом сами серверы могут находиться в любой точке мира и не иметь явных признаков вредоносной активности.
Значительная часть обнаруженных адресов размещалась у крупных облачных провайдеров. В списке встречаются Microsoft Azure, Amazon Web Services, Google Cloud, а также китайские платформы Alibaba Cloud и Tencent Cloud. Кроме того, много серверов арендуют в небольших хостинг-компаниях США, Германии, Нидерландов, Сингапура и ОАЭ. Такая география имеет простое объяснение: аренда у легальных операторов делает вредоносный трафик менее заметным, а серверы можно относительно быстро пересоздать после блокировки. Следовательно, блокировка по странам или конкретным провайдерам приносит лишь временный эффект. Один из серверов оказался в сети Национальных институтов здравоохранения США. Подобные случаи единичны, но они показывают, что злоумышленники могут использовать даже научные организации для размещения командной инфраструктуры.
Отдельный раздел отчёта рассказывает об инфраструктуре на основе фреймворка Gshell. Первоначальные адреса серверов этой группы опубликовала компания Team Cymru Research, специализирующаяся на анализе угроз. После этого авторы отчёта провели дополнительные поиски по сходным цифровым сертификатам и характеристикам защищённых соединений, что позволило расширить список узлов до 12 адресов. Часть из них на момент проверки уже не работала, однако использование единых сертификатов свидетельствует о принадлежности к одной кампании. В отчёте подчёркивается, что обнаруженные закономерности помогают находить новые узлы по мере их появления.
Практическая ценность подобного мониторинга состоит в возможности своевременно выявлять новые тренды. Если организация заметит, что значительная доля обнаруженной инфраструктуры использует конкретный фреймворк, это может помочь при настройке систем обнаружения вторжений. Например, для Sliver характерны определённые схемы соединений, которые можно отслеживать на уровне сетевого трафика. Специалистам по безопасности стоит регулярно сверять собственные данные с открытыми отчётами об угрозах и включать полученные сведения в правила корреляции.
Для обычных компаний главным уроком остаётся важность контроля исходящих соединений. Заражённое устройство довольно быстро начинает контактировать с управляющим сервером, и такие контакты обычно происходят по нетипичным протоколам или в нерабочее время. Настроив оповещения о подобной активности, администраторы могут обнаружить инфекцию до того, как злоумышленник успеет закрепиться в системе. Регулярное обновление программного обеспечения, сегментация сети и ограничение прав пользователей снижают потенциальный ущерб от атак, использующих C2-инфраструктуру.
Недельный обзор показал, что набор инструментов для управления вредоносным ПО становится всё более разнообразным. Доля бесплатных фреймворков растёт, а злоумышленники всё чаще арендуют мощности у легальных облачных операторов. Следить за этими изменениями необходимо как поставщикам средств защиты, так и самим организациям, которые хотят заранее подготовиться к возможным атакам. Мониторинг C2-инфраструктуры - это не разовая акция, а постоянный процесс, позволяющий накапливать статистику и замечать изменения в поведении операторов.
Индикаторы компрометации
IPv4
- 102.117.163.61
- 102.117.171.97
- 103.112.97.163
- 103.112.97.199
- 103.112.97.64
- 103.185.249.199
- 103.253.43.20
- 103.41.177.238
- 103.41.177.64
- 104.143.204.239
- 104.207.93.167
- 106.54.62.203
- 108.187.37.137
- 108.187.37.141
- 115.159.226.190
- 121.4.38.18
- 13.205.33.34
- 134.122.204.106
- 134.122.204.46
- 134.122.204.86
- 141.11.109.12
- 143.246.217.59
- 144.202.41.78
- 147.185.197.5
- 149.88.73.17
- 151.245.230.21
- 153.75.231.193
- 153.75.82.143
- 154.198.49.31
- 154.36.158.127
- 154.37.213.27
- 154.37.218.73
- 154.94.224.35
- 156.40.156.39
- 157.66.26.124
- 159.112.188.117
- 162.252.198.92
- 163.172.45.158
- 167.99.5.39
- 169.58.198.202
- 170.64.162.117
- 175.27.214.144
- 175.43.223.195
- 176.65.144.177
- 185.43.5.225
- 187.145.56.252
- 189.249.193.210
- 191.252.184.198
- 192.121.163.188
- 195.58.140.131
- 196.188.116.63
- 2.27.202.130
- 2.88.92.98
- 20.115.227.161
- 20.119.73.195
- 20.187.120.42
- 203.159.90.207
- 203.159.90.24
- 204.12.245.170
- 207.56.119.175
- 207.56.119.230
- 207.56.28.60
- 207.56.28.82
- 207.57.123.57
- 212.192.15.13
- 217.217.97.164
- 222.255.215.42
- 23.254.240.220
- 23.94.252.82
- 23.95.230.28
- 3.238.106.234
- 3.89.79.203
- 31.207.38.75
- 31.6.1.169
- 31.76.111.106
- 31.76.111.38
- 34.24.127.255
- 34.53.161.27
- 35.229.230.203
- 38.147.185.54
- 43.108.51.124
- 43.133.164.200
- 43.136.132.144
- 44.203.103.92
- 45.141.215.195
- 45.39.60.110
- 45.61.162.39
- 45.61.170.105
- 45.74.3.184
- 45.8.46.122
- 47.116.113.15
- 47.238.112.8
- 49.232.135.25
- 5.175.189.139
- 54.46.17.182
- 64.118.140.156
- 64.227.181.32
- 74.0.42.242
- 78.17.212.169
- 8.152.212.104
- 85.137.63.86
- 89.144.53.144
- 89.169.47.107
- 89.223.95.176
- 89.223.95.177
- 91.107.211.179
- 94.183.70.6
- 96.30.206.65
SHA256
- 486f8d2c7b889eb36558425a6b3476edbd64066fe35e0a1484fe123980c7eb17
- 5624174c38b92d1970a9f7a40a8fd9ae3885776762071c551612094f0615df64
- 7e5469ff746e6852a34a733db48deef7dff220af3bc729caeb9d38223582ab53
- cf27ebd6ec76bbfb1daa943cbc82a10097fee0fd7aac79bf453735c2446abdc8
- d5f70020b279a93618c166a955bce5b8feaad6e46b026a53ad5c9c3f0a86a2e3