За неделю в мире выявлено 125 командных серверов хакерских инфраструктур

information security

С 17 по 23 августа 2026 года в открытом интернете обнаружено 125 серверов управления, которые используют злоумышленники для координации вредоносного ПО. Эти серверы называют C2-серверами. Они позволяют атакующим отдавать команды заражённым устройствам и получать с них похищенные данные. Командные центры являются неотъемлемой частью большинства киберопераций, от целевого фишинга до атак программами-вымогателями.

Описание

Мониторинг охватывал наиболее распространённые инструменты для построения такой инфраструктуры. Самую большую долю составил фреймворк Sliver - 64 сервера. Далее следуют Mythic (21), Cobalt Strike (16) и Havoc (10). Остальные находки приходятся на SuperShell, Empire и NimPlant, а также на серверы, где работало сразу несколько инструментов. Комбинированные установки встречаются в единичных случаях, но их наличие говорит о стремлении операторов повысить отказоустойчивость.

Данные собраны с помощью поисковой платформы Censys, которая регулярно сканирует открытые порты и службы по всему миру. Согласно исследованию Censys, большинство обнаруженных серверов размещены на арендуемых мощностях крупных облачных провайдеров. Это упрощает злоумышленникам маскировку следов и быструю смену адресов. При этом почти треть инфраструктуры сосредоточена в США, а заметные доли приходятся на Китай и Германию. Важно понимать, что речь идёт только о серверах, доступных для внешнего сканирования. Часть вредоносной инфраструктуры скрыта за прокси или находится в закрытых сетях.

География инфраструктуры широка и не ограничивается развитыми странами. Отдельные узлы отмечены на Маврикии, в Саудовской Аравии, Вьетнаме, Иране и других государствах. Такая распределённость затрудняет блокировку доменов и IP-адресов силами отдельного государства. Злоумышленники выбирают юрисдикции с мягким регулированием или быстрой выдачей серверов. Поэтому борьба с такими сетями требует международной координации.

Использование легитимных облачных сервисов для размещения командных центров - устойчивая тенденция, которую фиксируют и другие компании в сфере кибербезопасности. Злоумышленники регистрируют аккаунты на Amazon Web Services, DigitalOcean, Hetzner и аналогичных платформах, после чего разворачивают вредоносные панели. Иногда одна арендованная машина обслуживает сразу несколько фреймворков. Например, в выборке встречаются серверы Sliver и Mythic, работающие одновременно.

Подобная инфраструктура применяется для атак на компании и государственные учреждения. Через C2-серверы операторы могут загружать дополнительные модули, похищать документы, разворачивать программы-вымогатели и перемещаться по внутренней сети. Своевременное обнаружение таких узлов позволяет специалистам по защите блокировать их до начала масштабного инцидента. Именно поэтому открытые отчёты с данными о вредоносной инфраструктуре ценятся сообществом.

Для противодействия угрозе организациям рекомендуется регулярно проверять внешние сетевые соединения на подозрительную активность. Важно отслеживать обращения к недавно зарегистрированным доменам и необычные исходящие трафики. Внедрение систем раннего предупреждения на основе данных об угрозах (threat intelligence) помогает выявлять C2-адреса на ранней стадии. Также стоит использовать списки известных вредоносных узлов в межсетевых экранах и прокси-серверах.

Публикация подобных отчётов поддерживает работу глобального сообщества безопасности. Доступность актуальных данных о расположении командных серверов позволяет провайдерам и CERT-командам (группам реагирования на инциденты) быстрее реагировать на злоупотребления. Чем больше организаций используют открытые данные, тем ниже вероятность длительного существования вредоносной инфраструктуры. Координация усилий особенно важна в условиях высокой динамики изменений.

В целом, недельная выборка показывает, что число активных C2-узлов остаётся стабильно высоким. Наблюдается рост популярности относительно новых фреймворков, таких как Sliver, который постепенно вытесняет коммерческие инструменты. Это частично связано с открытым исходным кодом Sliver и его доступностью для широкого круга операторов. Кроме того, Sliver активно развивается и предлагает множество возможностей для обхода защитных механизмов.

Специалистам по безопасности важно учитывать эти сдвиги при построении защитных стратегий. Регулярный мониторинг внешнего периметра и анализ сетевого трафика остаются ключевыми мерами. Компании также могут использовать сведения о типовых местах размещения вредоносных серверов. Эти данные помогают настраивать межсетевые экраны и системы обнаружения вторжений. Дополнительную ценность представляют сведения о том, как операторы комбинируют различные фреймворки.

Исследование Censys охватило период с 17 по 23 августа, однако авторы подчёркивают, что наблюдение ведётся непрерывно. Итоговый отчёт предоставляет сообществу информацию о текущем ландшафте угроз. Предполагается, что подобные срезы будут публиковаться на регулярной основе. Это позволит аналитикам отслеживать изменения в тактиках злоумышленников и своевременно корректировать защитные меры.

Индикаторы компрометации

IPv4

  • 100.63.205.30
  • 101.126.90.250
  • 101.42.96.140
  • 102.117.164.62
  • 102.117.164.97
  • 103.121.92.150
  • 103.121.95.90
  • 103.185.249.13
  • 103.217.186.180
  • 103.253.42.34
  • 103.67.184.198
  • 103.70.77.226
  • 104.194.132.192
  • 104.238.57.209
  • 104.244.89.43
  • 108.143.227.46
  • 108.174.153.97
  • 109.248.160.184
  • 110.40.147.249
  • 110.42.255.63
  • 111.228.13.59
  • 121.78.127.232
  • 124.221.47.107
  • 124.248.66.207
  • 128.65.199.135
  • 129.226.195.254
  • 134.209.112.52
  • 137.116.136.69
  • 137.74.73.61
  • 14.103.50.128
  • 14.225.212.124
  • 144.208.127.223
  • 146.56.214.130
  • 149.104.28.73
  • 149.62.46.25
  • 149.88.66.234
  • 150.158.122.8
  • 150.40.117.140
  • 155.138.175.126
  • 156.224.18.21
  • 157.245.14.84
  • 159.89.232.174
  • 163.176.221.252
  • 164.92.201.227
  • 169.58.121.189
  • 172.232.97.189
  • 172.86.113.226
  • 172.93.187.109
  • 176.123.9.232
  • 176.44.51.156
  • 178.128.14.67
  • 178.156.181.26
  • 178.16.52.177
  • 185.141.60.111
  • 185.207.154.238
  • 187.154.215.53
  • 188.49.86.25
  • 189.128.189.249
  • 189.249.193.210
  • 192.129.226.132
  • 192.169.176.54
  • 199.188.100.215
  • 199.245.176.16
  • 2.58.197.179
  • 20.205.136.20
  • 20.74.145.114
  • 202.182.108.40
  • 203.12.31.156
  • 204.194.54.61
  • 206.245.132.180
  • 207.180.58.107
  • 207.57.134.202
  • 207.57.135.209
  • 212.50.234.154
  • 213.139.77.194
  • 213.199.55.80
  • 216.128.179.190
  • 23.94.145.203
  • 3.80.49.187
  • 35.240.178.188
  • 36.248.232.166
  • 37.114.41.131
  • 37.27.180.218
  • 37.60.246.25
  • 38.147.164.81
  • 38.47.85.195
  • 39.102.87.142
  • 39.105.200.188
  • 4.193.136.143
  • 43.131.50.177
  • 43.134.42.247
  • 43.155.168.253
  • 45.136.13.14
  • 45.74.31.54
  • 45.76.48.124
  • 45.79.203.94
  • 46.63.0.187
  • 47.116.113.15
  • 47.96.254.114
  • 5.189.145.93
  • 5.9.89.201
  • 51.38.146.21
  • 62.3.32.232
  • 64.188.28.250
  • 64.227.87.165
  • 65.49.231.115
  • 66.154.103.109
  • 66.179.136.167
  • 66.63.162.235
  • 66.85.27.43
  • 68.178.202.150
  • 68.178.205.17
  • 68.183.248.32
  • 68.221.168.156
  • 77.90.19.202
  • 81.69.15.52
  • 82.197.65.206
  • 89.106.78.234
  • 89.223.95.170
  • 9.205.158.119
  • 91.208.162.174
  • 91.236.230.143
  • 92.119.164.140
  • 92.63.180.96
  • 95.38.161.209

SHA256

  • 16bbbc43bdc5af1c31d060e0e7871532acc1b79211bdcebfa7ac7665b8d1e32a
  • 34f9db946e89f031a80dfca7b16b2b686469c9886441261ae70a44da1dfa2d58

Комментарии: 0