AdaptixC2: следы C2-фреймворка и стойкие Linux-установщики
AdaptixC2 — это open-source framework для post-exploitation с управлением через C2, который, по данным отчета, нередко выдает себя уже на уровне базовой конфигурации. Специфические HTTP-заголовки, включая Server: AdaptixC2 и Adaptix-Version: v1.2, возвращаются при каждом unauthenticated request, что делает такие deployment легко обнаруживаемыми методами passive scanning.
По состоянию на июнь 2026 года, согласно данным Censys, в сети было обнаружено 412 web-ресурсов на 236 hosts, работающих под управлением AdaptixC2 с настройками по умолчанию или близкими к ним. Отчет подчеркивает, что такая наблюдаемость существенно упрощает идентификацию инфраструктуры атакующих.
Архитектура и функциональность
Архитектура AdaptixC2 включает серверные компоненты, написанные на Go, и графический client на C++/Qt. Фреймворк использует два типа implant-agents:
- Beacon — агент, разворачиваемый на нескольких operating systems и поддерживающий выполнение Beacon Object Files (BOF);
- Gopher — агент, работающий асинхронно на аналогичных platforms.
Оба агента используют несколько channels связи, включая HTTP, DNS и transport based on raw TCP. При этом степень их видимости для внешнего анализа может различаться.
Почему AdaptixC2 так заметен
Ключевой фактор обнаружения связан с конфигурацией сообщений об ошибках, заданной в profile.yaml. Именно она обеспечивает возврат заголовков по умолчанию для любого несопоставленного route. В результате passive scanners могут выявлять framework без предварительного знания о конечных endpoints.
Как отмечается в отчете, эта особенность делает AdaptixC2 особенно удобной целью для массового пассивного мониторинга.
«Любой несопоставленный маршрут возвращает заголовки по умолчанию, что упрощает пассивным сканерам выявление фреймворка без предварительных знаний об конечных точках».
Кластеры слушателей и признаки координации
Отдельного внимания заслуживают три кластера listeners, размещенные на инфраструктурах провайдеров, включая Hivelocity и M247. По оценке авторов анализа, такая структура указывает на скоординированные операции, вероятно, управляемые разными operators.
Географическое распределение идентифицированных hosts также демонстрирует значительные концентрации в регионах, соответствующих определенным providers инфраструктуры. Это, по мнению аналитиков, может говорить о региональных operational preferences злоумышленников.
Хост 2.26.229.254 и Linux installer с механизмами закрепления
Особый интерес вызвал один конкретный host — 2.26.229.254. Он, по данным отчета, использовался для размещения malicious payloads и содержал Linux installer, реализующий несколько механизмов persistence.
Среди зафиксированных техник:
- создание скрытых user accounts;
- использование задач cron для регулярной повторной активации agent;
- модификация GRUB для запуска вредоносных scripts при загрузке.
Такая комбинация методов делает implant особенно устойчивым и заметно усложняет detection. Дополнительно installer маскируется под legitimate processes и functionality, что повышает его живучесть в системе.
OPSEC: от конфигурации по умолчанию до попыток маскировки
Авторы анализа указывают на разный уровень OPSEC у злоумышленников. Одни оставляют default server identifiers без изменений, тем самым облегчая обнаружение. Другие пытаются модифицировать их, чтобы снизить риск раскрытия.
В одном из вариантов был обнаружен даже typo в заголовке сервера. Это, с одной стороны, усложняет автоматическую идентификацию, а с другой — подчеркивает необходимость более надежного monitoring, который должен включать не только запросы по headers, но и анализ response body.
Вывод
Отчет показывает, что AdaptixC2 остается активным и хорошо наблюдаемым framework в киберпространстве. Несмотря на наличие попыток маскировки и разнообразие сетевых протоколов, его default configuration, особенности error handling и отдельные признаки инфраструктуры позволяют аналитикам уверенно выявлять развертывания.
При этом наличие кластеров listeners, а также обнаружение продвинутого Linux installer с persistence-механизмами свидетельствуют о том, что речь идет не только о лабораторных или тестовых инсталляциях, но и о реальных operational deployments, рассчитанных на длительное скрытое присутствие.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



