Kelet-európai rosszindulatú C2
A Hunt.io jelentése az elmúlt három hónap kelet-európai rosszindulatú infrastruktúráját térképezi fel, amely során több mint 3900 C2 szervert azonosított 302 infrastruktúra-szolgáltatónál. A vizsgálat szerint a régióban a rosszindulatú infrastruktúra túlnyomó részét (90,6%) C2 szerverek alkotják, míg a fennmaradó részt rosszindulatú nyílt könyvtárak (3,4%), IOC Hunter bejegyzések (2,6%), adathalász oldalak (2,4%) és nyilvánosan közzétett IOC-k (1,4%) teszik ki. Kiemelkedik a bolgár Friendhosting LTD, amely egyedül 2100 C2 szervert üzemeltetett a vizsgált 90 napos időszakban, ami a régió teljes C2 infrastruktúrájának 53,5%-át jelenti. A leggyakrabban megfigyelt kártevő-infrastruktúrák közül a Keitaro vezeti a listát 1277 egyedi C2 IP-címmel, ezt követi a Tactical RMM (232) és az Acunetix (173).
A kutatás szerint a régió továbbra is fontos bázisa az állami hátterű és kiberbűnözői műveleteknek. A Cloud Atlas APT infrastruktúráját több kelet-európai szolgáltatónál is azonosították, ami megerősíti, hogy a csoport továbbra is a régió tárhelyszolgáltatóira támaszkodik. A jelentés összefüggést tár fel az orosz Proton66 OOO szolgáltató és a Oracle PeopleSoft nulladik napi sérülékenység kihasználásához kapcsolódó C2 infrastruktúra között is. Bár Oroszország több mint 150 ASN-nel dominálja a szolgáltatók számát, az egyes orosz szolgáltatók C2-koncentrációja elmarad a bolgár és moldovai szereplőktől. A moldovai AlexHost és PQ Hosting együttesen 299 C2 szervert üzemeltet, és a kutatók magas kockázatú, úgynevezett bulletproof hosting szolgáltatóként értékelik őket. A jelentés jól szemlélteti, hogy a támadói infrastruktúra folyamatos monitorozása nemcsak az aktív kampányok felderítését segíti, hanem a fenyegetésvadászati és blokkolási műveletek számára is értékes információkat szolgáltat.