За неделю в открытом интернете выявили 75 серверов управления вредоносным ПО

За неделю в открытом интернете выявили 75 серверов управления вредоносным ПО

С 28 сентября по 4 октября 2026 года в открытом интернете работали 75 серверов, через которые злоумышленники управляли заражёнными компьютерами. Такие узлы называют командно-контрольными серверами, или C2-серверами (command and control): они передают вредоносным программам команды и забирают украденные данные. Инфраструктура разбросана по десяткам стран, а размещается в основном на арендованных мощностях крупных облачных компаний. Для бизнеса это означает простую вещь: атака приходит не с подозрительного адреса, а из сети известного провайдера, пользующегося доверием. Недельный срез показывает не единичный случай, а сложившуюся практику.

Описание

Набор инструментов у атакующих широк. Больше всего - 35 серверов - работало на платформе Sliver, 18 - на Mythic, восемь - на Havoc, семь - на Empire, по пять - на Cobalt Strike и SuperShell. Эти платформы позволяют собрать программу под конкретную жертву, удалённо запускать команды, копировать файлы и закрепляться в системе после перезагрузки. Sliver, Mythic, Havoc и Empire распространяются бесплатно, поэтому порог входа для новичка снизился до нескольких часов обучения. Коммерческий Cobalt Strike требует покупки лицензии и потому встречается реже, хотя именно его долго считали отраслевым стандартом в целевых атаках.

Цифры взяты из обзора открытых сетевых данных, по данным Censys. Компания просканировала адресное пространство интернета и отобрала узлы с характерными признаками панелей управления. Пять серверов обслуживали сразу несколько платформ одновременно, поэтому сумма по инструментам превышает общее число найденных машин. За неделю наблюдений часть адресов переставала отвечать, и им на смену приходили новые. Инфраструктура живёт считанные дни, из-за чего блокировка по конкретным адресам почти не даёт результата.

Хостинг заслуживает отдельного внимания. Владельцы серверов арендовали виртуальные машины у DigitalOcean, OVH, Tencent, Microsoft, Google Cloud, Oracle, GoDaddy, Baidu, Timeweb и ряда других провайдеров. Месяц такой аренды стоит от нескольких долларов, а развернуть панель управления можно за вечер. Легитимная сеть даёт атакующим два преимущества: репутацию и скорость. Заодно страдают сами провайдеры - их подсети чаще попадают в чёрные списки, а добросовестные клиенты сталкиваются с блокировками.

География адресов охватывает США, Китай, Францию, Германию, Россию, Сингапур, Гонконг, Объединённые Арабские Эмираты и ещё около двух десятков стран. При этом физическое расположение машины и страна регистрации владельца часто не совпадают: сервер в европейском дата-центре обслуживает кампанию против азиатской компании. Через один узел нередко проходят десятки жертв одновременно, и каждая из них считает, что атакуют только её. Крупнейшая доля приходится на американские облака.

Ущерб от такой инфраструктуры разнообразен. Через командно-контрольные каналы утекают документы, переписка, базы клиентов и учётные данные. Затем злоумышленник расширяет доступ внутри сети, выводит деньги или запускает программу-вымогателя. Для промышленных предприятий риск выше: остановка линии на несколько часов обходится дороже любого выкупа. Сильнее всего страдают компании, которые держат устаревшие системы без обновлений и не следят за исходящим трафиком. Средний срок незаметного присутствия в сети измеряется неделями.

Защита опирается на несколько правил. Сегментируйте сеть, чтобы заражённая рабочая станция не открывала путь ко всей инфраструктуре. Обновляйте операционные системы и прикладное ПО. Включайте двухфакторную аутентификацию для удалённого доступа и административных учётных записей. Следите за нетипичными подключениями к внешним адресам: регулярный обмен небольшими пакетами с одним и тем же узлом часто выдаёт скрытый канал. Если инцидент уже произошёл, изолируйте устройство и смените пароли, а не ограничивайтесь блокировкой одного адреса. Передача сведений об угрозах в отраслевые центры делает общую картину полнее.

Доля бесплатных открытых платформ растёт. Готовые сборки выкладывают в открытый доступ, документацию пишут понятным языком, поддержку ведут через чаты. Коммерческие продукты уступают им по числу развёрнутых серверов, хотя по-прежнему применяются в целевых атаках. В том же поле зрения оказались наборы эксплойтов (готовых комплектов вредоносного кода, использующих уязвимости) вроде Coruna и панели управления вроде DarkSword, которые распространяют через скомпрометированные сайты. Охота за конкретным инструментом даёт мало: сборки обновляются каждую неделю, а поведение заражённых машин остаётся узнаваемым.

Индикаторы компрометации

Комментарии: 0