Живое ископаемое: Solar 4RAYS вскрыл экосистему для автоматизированных киберопераций, существующующую 15 лет

Живое ископаемое: Solar 4RAYS вскрыл экосистему для автоматизированных киберопераций, существующующую 15 лет

Специалисты центра исследования киберугроз Solar 4RAYS (ГК «Солар») обнаружили гигантский ботнет ProxyCB. Это полноценная платформенная экосистема для автоматизированных кибератак, которая непрерывно развивается с 2011 года. На сегодняшний день сеть контролирует порядка 14 тысяч российских IP-адресов и активно используется для кражи данных и распределенных атак.

Впервые подозрительную активность бота эксперты заметили в 2025 году во время расследования инцидента у крупного клиента. Вредонос искусно имитировал поведение реальных пользователей: циклично повторял сценарии запросов и постоянно менял источники, из-за чего провайдерам связи крайне сложно фильтровать его трафик по IP.

ProxyCB — это не одноразовый вирус, а масштабная коммерческая инфраструктура. Она включает в себя клиентский софт, выделенные каналы управления, серверное ядро и удобную веб-панель, позволяющую хакерам координировать атаки из единого окна.

В разное время мощности ботнета сдавались в аренду в даркнете для самых разных задач: от банального спама и накрутки просмотров до брутфорса (перебора паролей) и целевых кибератак на российские почтовые сервисы, маркетплейсы, соцсети и телеком-площадки.

Анализ кода позволил экспертам восстановить хронологию развития ProxyCB. Владельцы ботнета постоянно меняли способы маскировки и доставки вредоноса:

  • 2011 год. Первая версия представляла собой скрытый установщик (дроппер), замаскированный под системную утилиту «Знакомство с Windows».
  • 2016 год. Боты ProxyCB внедряются в сложные многоступенчатые цепочки для кражи учетных данных.
  • 2018 год. Вирус начинает распространяться под видом популярного торрент-клиента uTorrent (вредоносный модуль ставился скрытно в фоновом режиме).
  • 2022 год — настоящее время. Злоумышленники запустили сайт torrenta[.]top (активен до сих пор), через который распространяют свежие модификации вируса.

Кроме того, исследователи обнаружили пересечения ProxyCB с инфраструктурой известной хакерской группировки TeamSpy (активна с середины 2000-х), которая прославилась скрытными атаками через легитимный софт TeamViewer.

Как поясняет аналитик вредоносного ПО Solar 4RAYS Алексей Хабаров, ProxyCB — настоящий ветеран интернета. Долгое развитие и глубокое изучение специфики рунета позволили ботнету 15 лет успешно избегать ликвидации, а командные сервера за все эти годы менялись всего трижды. Эксперт предупреждает, что ИБ-службам нельзя недооценивать массовые автоматизированные запросы к своим сайтам: последствия зависят лишь от того, какой именно злоумышленник арендовал мощности ботнета в данный момент — обычный спамер или опасный хакер.

Чтобы вовремя заметить присутствие ProxyCB, эксперты рекомендуют компаниям сфокусироваться на поведении входящего трафика:

  • Обращайте внимание на аномально малый размер файлов cookie и минимальное количество заголовков. Хакеры намеренно урезают эти данные, чтобы быстрее проходить стандартные фильтры.
  • Обычной геоблокировки или черных списков IP уже недостаточно. Нужны защитные решения, которые проводят скриптовые проверки на стороне клиента. Это создает колоссальную вычислительную нагрузку на серверы атакующих и делает продолжение штурма экономически невыгодным для хакеров.

похожие материалы

Стрелочка
Стрелочка
Мошенники начали блокировать iPhone подростков через iCloud
Мошенники начали блокировать iPhone подростков через iCloud

Мошенники используют новую схему против подростков с iPhone: по данным МВД, злоумышленники под разными предлогами просят несовершеннолетних войти на своем устройстве в чужую учетную запись iCloud, после чего блокируют телефон или планшет и требуют деньги за разблокировку.

«Любое умное устройство в вашей сети — это небольшой компьютер»: Сергей Полунин об уязвимости в роботах-пылесосах Shark
«Любое умное устройство в вашей сети — это небольшой компьютер»: Сергей Полунин об уязвимости в роботах-пылесосах Shark

Как сообщают в GBHackers, миллионы роботов-пылесосов Shark, имеющих подключение к интернету, уязвимы для критической ошибки удалённого выполнения кода (RCE).

Управление конфигурациями как фундамент ИБ: эксперт Security Vision раскрыл принципы защиты от «дрейфа» настроек на основе реального опыта внедрения
Управление конфигурациями как фундамент ИБ: эксперт Security Vision раскрыл принципы защиты от «дрейфа» настроек на основе реального опыта внедрения

Как превратить разовые проверки безопасности в непрерывный процесс, который действительно защищает бизнес, а не просто формально закрывает требования регуляторов?