С 21 по 27 сентября 2026 года в глобальной сети выявили 63 командно-контрольных сервера, или C2-сервера. Такие узлы нужны атакующим, чтобы отдавать команды уже заражённым компьютерам, забирать документы и запускать программы-вымогатели. Наблюдение охватило несколько платформ, которые применяют чаще всего. Недельный срез показал простую вещь: управляющая инфраструктура разбросана по десяткам стран, а заметная её часть арендована в облачных сервисах, чьи имена знакомы почти любой компании.
Описание
Первое место по числу найденных узлов занял Mythic - 20 серверов. За ним идёт Cobalt Strike с 17 серверами. Дальше расположились SuperShell (9), Sliver (8), Havoc (6), Empire (2) и evilginx (1). Пропорция сама по себе информативна. Cobalt Strike и Mythic давно стали рабочим инструментом для атак на корпоративные сети, а Sliver и Havoc выбирают те, кто рассчитывает обойти защиту, настроенную под более известные наборы. Отдельного упоминания требует evilginx. Эта платформа подменяет страницу входа банка или почтового сервиса. Пользователь вводит пароль и код подтверждения, а злоумышленник получает и то, и другое вместе с активной сессией. Двухфакторная аутентификация в таком сценарии перестаёт быть надёжным барьером.
География узлов широка. Серверы разместились в США, Китае, Гонконге, Германии, Румынии, Мексике, Сингапуре, Саудовской Аравии, Молдове и на Маврикии. Арендодателями чаще других выступали крупные облачные площадки: DigitalOcean, Tencent, Alibaba, Amazon. Единичные машины нашлись у Hetzner, Contabo, Vultr и Scaleway. Похожая картина повторяется из месяца в месяц. Легитимный хостинг даёт атакующим устойчивость. Провайдер не станет отключать клиента без веской причины, а блокировка одного узла почти ничего не меняет: на его месте появляется следующий.
По данным Censys, срез собран через сканирование открытых сетевых служб. Метод не требует доступа к чужим системам, поэтому картина отражает лишь ту часть инфраструктуры, которую злоумышленники не спрятали за промежуточными серверами и фильтрами. Реальное число активных узлов выше. Важнее другое. Атакующие не строят собственные дата-центры. Они оплачивают несколько часов или дней аренды, разворачивают платформу одной командой и меняют площадку после первого подозрения.
Для бизнеса и госсектора ставки высоки. Через C2-сервер проходит управление всеми заражёнными машинами в сети жертвы. Потеря контроля над таким узлом обрывает канал, зато захват чужого открывает доступ к переписке, внутренним документам и учётным данным сотрудников. Программы-вымогатели работают по той же схеме. Сначала идёт разведка и закрепление в системе, затем выгрузка данных, потом шифрование файлов с требованием выкупа. Простой в несколько суток для производственной компании оборачивается крупными потерями. Поставщики услуг и подрядчики рискуют не меньше: через их инфраструктуру атакующий попадает к заказчикам.
Практика защиты меняется мало. Обновление операционных систем и прикладного ПО закрывает большинство известных уязвимостей, через которые проникает вредоносное ПО. Сегментация сети ограничивает перемещение атакующего после первой успешной попытки. Мониторинг исходящих соединений помогает заметить необычный трафик на свежий домен или адрес. Аппаратные ключи входа надёжнее кодов из СМС и мобильных приложений, поскольку привязывают подтверждение к конкретному сайту и не отдают сессию в чужие руки. Обучение сотрудников снижает риск целевого фишинга, а резервные копии вне основной сети сокращают ущерб от программ-вымогателей.
Пока аренда облачных мощностей обходится в считаные доллары, число управляющих узлов останется высоким. Собирать их в единый список по странам и платформам полезно, но сама по себе такая сводка не защищает. Она лишь напоминает, что инфраструктура атаки живёт в обычных дата-центрах, рядом с рабочими сервисами десятков тысяч компаний, и почти не отличается от них по внешним признакам.
Индикаторы компрометации
IPv4
- 102.117.167.58
- 102.117.169.159
- 102.117.173.122
- 106.53.168.218
- 106.54.201.103
- 122.10.24.106
- 122.10.71.108
- 122.10.71.109
- 123.57.146.34
- 124.222.21.29
- 13.232.187.232
- 130.94.66.253
- 137.184.126.9
- 138.197.31.70
- 142.93.126.132
- 143.244.135.17
- 144.208.127.217
- 146.190.120.19
- 149.104.78.139
- 149.248.37.24
- 152.136.253.101
- 152.67.199.142
- 154.81.34.26
- 156.238.233.131
- 162.33.177.101
- 169.58.39.189
- 172.121.249.172
- 172.245.111.207
- 172.94.9.194
- 176.123.5.4
- 177.5.67.37
- 188.48.121.249
- 189.128.156.178
- 189.141.14.79
- 192.144.187.97
- 20.90.116.54
- 206.245.132.241
- 209.38.82.85
- 209.99.186.180
- 23.159.160.195
- 27.14.2.173
- 31.76.111.236
- 36.248.232.160
- 38.60.136.202
- 38.76.183.197
- 38.76.190.209
- 39.100.66.238
- 43.130.69.135
- 43.143.38.95
- 45.125.67.3
- 46.36.40.185
- 47.116.130.234
- 47.83.3.103
- 47.86.184.71
- 47.94.56.71
- 5.78.212.208
- 51.159.21.191
- 54.250.169.207
- 64.227.178.198
- 80.78.26.216
- 85.17.146.49
- 87.120.244.231
- 91.92.242.225