Всплеск прослушивателей Cobalt Strike в AS138415 и AS133199

С начала декабря 2025 года по 18 декабря исследователи зафиксировали заметное увеличение числа прослушивателей Cobalt Strike — инструмента, широко используемого для командования и контроля в кибероперациях. Согласно данным Censys, основными источниками этого всплеска стали две автономные системы: AS138415 (YANCY) и AS133199 (SonderCloud LTD).

Что произошло

Наблюдение показывает рост развертывания слушателей Cobalt Strike, которые злоумышленники применяют для организации каналов связи с развернутыми имплантами и управления скомпрометированными машинами. Увеличение числа таких слушателей обычно свидетельствует о запуске новых кампаний атак или об эскалации текущих операций.

«Этот всплеск был вызван двумя конкретными автономными системами, идентифицированными как AS138415 (YANCY) и AS133199 (SonderCloud LTD)» — сообщает Censys.

Почему это важно

Рост числа слушателей Cobalt Strike важен по нескольким причинам:

  • Повышение вероятности успешных компрометаций: большое количество слушателей расширяет поверхность для связи с вредоносными агентами и повышает шансы на устойчивое удержание доступа.
  • Признак организованной активности: концентрация слушателей в конкретных AS может указывать на скоординированные усилия одной или нескольких групп злоумышленников.
  • Инфраструктурные закономерности: идентификация AS138415 и AS133199 даёт возможности для дальнейшего картографирования инфраструктуры и обнаружения связанных сетей.
  • Влияние на защиту организаций: появление дополнительных каналов C2 (command-and-control) усложняет обнаружение и реагирование для SOC и IR-команд.

Что следует предпринять командам безопасности

Специалисты по защите должны рассмотреть следующие меры для снижения рисков, связанных с данной тенденцией:

  • Усилить мониторинг исходящих соединений и аномалий сетевого трафика, обращая особое внимание на подозрительные хосты в диапазонах, связанных с AS138415 и AS133199.
  • Обновить сигнатуры IDS/IPS и правила обнаружения для выявления типичных паттернов Cobalt Strike (beacons, нестандартные User-Agent, частые опросы C2 и т.п.).
  • Провести дополнительные сканирования и аудит точек входа, возможных уязвимых сервисов и учетных записей с повышенными правами.
  • Активировать или пересмотреть процедуры Incident Response для быстрого изоляции и анализа подозрительных сессий.
  • Обмениваться индикаторами компрометации (IoC) и тактиками с отраслевыми ISAC/ISAO и коллегами по безопасности.

Направления для расследований

Идентификация AS138415 (YANCY) и AS133199 (SonderCloud LTD) открывает ряд векторов для дальнейшего аналитического исследования:

  • Картирование соседних сетей и клиентов в этих AS с целью выявления сопутствующих злоупотреблений.
  • Анализ временных закономерностей развертываний слушателей для определения фаз кампаний.
  • Сопоставление наблюдаемых паттернов с известными TTPs (tactics, techniques and procedures) известных группировок.
  • Поиск связей между обнаруженными слушателями и обнаруженными образцами вредоносного ПО или доменами C2.

Перспективы и оценка риска

Текущая тенденция требует тщательного мониторинга. Сам по себе рост числа listener’ов не означает немедленную массовую компрометацию, но это повышенный индикатор угрозы, который может предшествовать крупным кампаниям по распространению вредоносного ПО или эксплойтам целевых инфраструктур. Команды должны действовать проактивно, сочетая оперативный мониторинг с долгосрочной разведкой угроз.

Вывод

Всплеск прослушивателей Cobalt Strike в диапазоне AS138415 и AS133199 — сигнал для сообществ по кибербезопасности: необходимо усилить защитные меры, обмениваться информацией и проводить углубленные расследования инфраструктуры. Только скоординированные действия защитников позволят минимизировать последствия возможных кампаний, использующих эти каналы C2.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии: