С 17 по 23 августа 2026 года в открытом интернете обнаружено 125 серверов управления, которые используют злоумышленники для координации вредоносного ПО. Эти серверы называют C2-серверами. Они позволяют атакующим отдавать команды заражённым устройствам и получать с них похищенные данные. Командные центры являются неотъемлемой частью большинства киберопераций, от целевого фишинга до атак программами-вымогателями.
Описание
Мониторинг охватывал наиболее распространённые инструменты для построения такой инфраструктуры. Самую большую долю составил фреймворк Sliver - 64 сервера. Далее следуют Mythic (21), Cobalt Strike (16) и Havoc (10). Остальные находки приходятся на SuperShell, Empire и NimPlant, а также на серверы, где работало сразу несколько инструментов. Комбинированные установки встречаются в единичных случаях, но их наличие говорит о стремлении операторов повысить отказоустойчивость.
Данные собраны с помощью поисковой платформы Censys, которая регулярно сканирует открытые порты и службы по всему миру. Согласно исследованию Censys, большинство обнаруженных серверов размещены на арендуемых мощностях крупных облачных провайдеров. Это упрощает злоумышленникам маскировку следов и быструю смену адресов. При этом почти треть инфраструктуры сосредоточена в США, а заметные доли приходятся на Китай и Германию. Важно понимать, что речь идёт только о серверах, доступных для внешнего сканирования. Часть вредоносной инфраструктуры скрыта за прокси или находится в закрытых сетях.
География инфраструктуры широка и не ограничивается развитыми странами. Отдельные узлы отмечены на Маврикии, в Саудовской Аравии, Вьетнаме, Иране и других государствах. Такая распределённость затрудняет блокировку доменов и IP-адресов силами отдельного государства. Злоумышленники выбирают юрисдикции с мягким регулированием или быстрой выдачей серверов. Поэтому борьба с такими сетями требует международной координации.
Использование легитимных облачных сервисов для размещения командных центров - устойчивая тенденция, которую фиксируют и другие компании в сфере кибербезопасности. Злоумышленники регистрируют аккаунты на Amazon Web Services, DigitalOcean, Hetzner и аналогичных платформах, после чего разворачивают вредоносные панели. Иногда одна арендованная машина обслуживает сразу несколько фреймворков. Например, в выборке встречаются серверы Sliver и Mythic, работающие одновременно.
Подобная инфраструктура применяется для атак на компании и государственные учреждения. Через C2-серверы операторы могут загружать дополнительные модули, похищать документы, разворачивать программы-вымогатели и перемещаться по внутренней сети. Своевременное обнаружение таких узлов позволяет специалистам по защите блокировать их до начала масштабного инцидента. Именно поэтому открытые отчёты с данными о вредоносной инфраструктуре ценятся сообществом.
Для противодействия угрозе организациям рекомендуется регулярно проверять внешние сетевые соединения на подозрительную активность. Важно отслеживать обращения к недавно зарегистрированным доменам и необычные исходящие трафики. Внедрение систем раннего предупреждения на основе данных об угрозах (threat intelligence) помогает выявлять C2-адреса на ранней стадии. Также стоит использовать списки известных вредоносных узлов в межсетевых экранах и прокси-серверах.
Публикация подобных отчётов поддерживает работу глобального сообщества безопасности. Доступность актуальных данных о расположении командных серверов позволяет провайдерам и CERT-командам (группам реагирования на инциденты) быстрее реагировать на злоупотребления. Чем больше организаций используют открытые данные, тем ниже вероятность длительного существования вредоносной инфраструктуры. Координация усилий особенно важна в условиях высокой динамики изменений.
В целом, недельная выборка показывает, что число активных C2-узлов остаётся стабильно высоким. Наблюдается рост популярности относительно новых фреймворков, таких как Sliver, который постепенно вытесняет коммерческие инструменты. Это частично связано с открытым исходным кодом Sliver и его доступностью для широкого круга операторов. Кроме того, Sliver активно развивается и предлагает множество возможностей для обхода защитных механизмов.
Специалистам по безопасности важно учитывать эти сдвиги при построении защитных стратегий. Регулярный мониторинг внешнего периметра и анализ сетевого трафика остаются ключевыми мерами. Компании также могут использовать сведения о типовых местах размещения вредоносных серверов. Эти данные помогают настраивать межсетевые экраны и системы обнаружения вторжений. Дополнительную ценность представляют сведения о том, как операторы комбинируют различные фреймворки.
Исследование Censys охватило период с 17 по 23 августа, однако авторы подчёркивают, что наблюдение ведётся непрерывно. Итоговый отчёт предоставляет сообществу информацию о текущем ландшафте угроз. Предполагается, что подобные срезы будут публиковаться на регулярной основе. Это позволит аналитикам отслеживать изменения в тактиках злоумышленников и своевременно корректировать защитные меры.
Индикаторы компрометации
IPv4
- 100.63.205.30
- 101.126.90.250
- 101.42.96.140
- 102.117.164.62
- 102.117.164.97
- 103.121.92.150
- 103.121.95.90
- 103.185.249.13
- 103.217.186.180
- 103.253.42.34
- 103.67.184.198
- 103.70.77.226
- 104.194.132.192
- 104.238.57.209
- 104.244.89.43
- 108.143.227.46
- 108.174.153.97
- 109.248.160.184
- 110.40.147.249
- 110.42.255.63
- 111.228.13.59
- 121.78.127.232
- 124.221.47.107
- 124.248.66.207
- 128.65.199.135
- 129.226.195.254
- 134.209.112.52
- 137.116.136.69
- 137.74.73.61
- 14.103.50.128
- 14.225.212.124
- 144.208.127.223
- 146.56.214.130
- 149.104.28.73
- 149.62.46.25
- 149.88.66.234
- 150.158.122.8
- 150.40.117.140
- 155.138.175.126
- 156.224.18.21
- 157.245.14.84
- 159.89.232.174
- 163.176.221.252
- 164.92.201.227
- 169.58.121.189
- 172.232.97.189
- 172.86.113.226
- 172.93.187.109
- 176.123.9.232
- 176.44.51.156
- 178.128.14.67
- 178.156.181.26
- 178.16.52.177
- 185.141.60.111
- 185.207.154.238
- 187.154.215.53
- 188.49.86.25
- 189.128.189.249
- 189.249.193.210
- 192.129.226.132
- 192.169.176.54
- 199.188.100.215
- 199.245.176.16
- 2.58.197.179
- 20.205.136.20
- 20.74.145.114
- 202.182.108.40
- 203.12.31.156
- 204.194.54.61
- 206.245.132.180
- 207.180.58.107
- 207.57.134.202
- 207.57.135.209
- 212.50.234.154
- 213.139.77.194
- 213.199.55.80
- 216.128.179.190
- 23.94.145.203
- 3.80.49.187
- 35.240.178.188
- 36.248.232.166
- 37.114.41.131
- 37.27.180.218
- 37.60.246.25
- 38.147.164.81
- 38.47.85.195
- 39.102.87.142
- 39.105.200.188
- 4.193.136.143
- 43.131.50.177
- 43.134.42.247
- 43.155.168.253
- 45.136.13.14
- 45.74.31.54
- 45.76.48.124
- 45.79.203.94
- 46.63.0.187
- 47.116.113.15
- 47.96.254.114
- 5.189.145.93
- 5.9.89.201
- 51.38.146.21
- 62.3.32.232
- 64.188.28.250
- 64.227.87.165
- 65.49.231.115
- 66.154.103.109
- 66.179.136.167
- 66.63.162.235
- 66.85.27.43
- 68.178.202.150
- 68.178.205.17
- 68.183.248.32
- 68.221.168.156
- 77.90.19.202
- 81.69.15.52
- 82.197.65.206
- 89.106.78.234
- 89.223.95.170
- 9.205.158.119
- 91.208.162.174
- 91.236.230.143
- 92.119.164.140
- 92.63.180.96
- 95.38.161.209
SHA256
- 16bbbc43bdc5af1c31d060e0e7871532acc1b79211bdcebfa7ac7665b8d1e32a
- 34f9db946e89f031a80dfca7b16b2b686469c9886441261ae70a44da1dfa2d58