Sophos разкрива мащабна слабост в bulletproof hosting

Ново изследване на Sophos показва, че доставчици на т.нар. bulletproof hosting системно разгръщат виртуални машини от едни и същи предварително конфигурирани Windows образи, без да променят дефолтните параметри. Резултатът е хиляди независими сървъри с идентични hostnames, които отвън изглеждат като част от една обща престъпна инфраструктура.

Този подход – описан от Sophos като „VM reproduction shortcut“ – кара несвързани рансъмуер групи да изглеждат координирани или дори обединени, което сериозно затруднява атрибуцията, проследяването и неутрализирането на инфраструктурата.

Как работи схемата с идентичните hostnames

В основата стои легитимна платформа за управление на виртуализация – ISPsystem (VMmanager) – използвана масово от хостинг компании за предлагане на VPS и VM услуги. Проблемът не е в самата платформа, а в начина, по който някои BPH доставчици я използват:

  • Windows образите идват с твърдо зададени hostnames, които не се рандомизират при разгръщане.

  • При създаване на нова VM от шаблона, същото име се присвоява отново и отново.

  • Така хиляди машини, разположени в различни държави и управлявани от различни престъпни групи, изглеждат идентични.

Sophos идентифицира четири най-често срещани имена, масово свързани със злонамерена дейност, върху Windows Server версии 2012 R2, 2016, 2019 и 2022:

  • WIN-344VU98D3RU

  • WIN-J9D866ESIJ2

  • WIN-LIVFRVQFMKO

  • WIN-BS656MOF35Q

Само за едно от тези имена са открити над 7 000 активни или исторически сървъра, разпръснати в Русия, Европа, САЩ, както и в държави като Иран и Израел.

Фалшивата картина за „суперботнет“

От гледна точка на външен наблюдател, подобна концентрация на еднакви hostnames създава впечатление за:

  • един масивен споделен ботнет, или

  • един изключително активен извършител, опериращ в глобален мащаб.

В действителност става дума за десетки или стотици различни групи, които просто наемат инфраструктура от едни и същи толерантни към злоупотреби доставчици.

Кои заплахи са засечени върху тази инфраструктура

Sophos проследява използването на идентичните Windows hostnames до широк спектър от заплахи, включително:

Рансъмуер групи:

  • LockBit

  • Qilin

  • ALPHV/BlackCat

  • Conti

  • WannaCry

Малуер и кампании:

  • TrickBot

  • Ursnif

  • RedLine

  • NetSupport RAT

  • ClickFix, PureRAT, Lumma stealer

Едни и същи hostnames се появяват в атаки през 2021, 2023 и 2025 г., като IP адресите се сменят, но имената остават същите – класически симптом на шаблонно разгръщане.

Връзки с руска киберпрестъпност и санкционирани субекти

Изследването открива значителна концентрация на тези VM при bulletproof доставчици, свързвани с руска киберпрестъпност, санкционирани структури и държавно-ориентирани операции. Специално е посочена BPH услугата MasterRDP, известна още като rdp.monster, активно рекламирана във форуми и Telegram канали.

Защо това е сериозен проблем за защитниците

Масовото преизползване на идентични Windows образи:

  • Размива атрибуцията – различни групи изглеждат като една.

  • Забавя реакцията – трудно е да се прецени кои ресурси наистина са свързани.

  • Осигурява прикритие за краткоживеещи рансъмуер операции.

  • Увеличава шума в телеметрията на защитните екипи.

Както подчертават от Sophos, това е пример как оперативна небрежност и удобство при хостинг доставчиците могат директно да подпомогнат киберпрестъпната екосистема.

e-security.bg

Подобни

Panzer обяви Konica Minolta България за жертва на ransomware атака
12.09.2026
ransomware-headpic
Кибератаките вече удрят финансовия резултат, а не само ИТ бюджета
12.09.2026
geralt-attack-3073180_640
CISA: Най-опасният вътрешен нападател невинаги е злонамерен служител
11.09.2026
mohamed_hassan-risk-4096581_640
OpenAI реши задача за 1 милион долара - но кой всъщност даде идеята?
11.09.2026
geralt-numbers-9543365_640
ENISA получи достъп до Mythos 5 и GPT-6 Astra
10.09.2026
2000px-Flag_of_the_Council_of_Europe.svg_
Измамите през 2026 г. вече не крадат само пари - те индустриализират доверието
10.09.2026
scam_workfromhomeme1

Споделете

Facebook
LinkedIn

Бюлетин

С нашия бюлетин ще бъдеш сред първите, които научават за нови заплахи, практични решения и добри практики. Напълно безплатно и с грижа за твоята сигурност.

Популярни

Българските торент сайтове продължават да изчезват
27.02.2026
pirate-flag-7541041_640
Изземване на Zamunda, Arena и други торент сайтове
30.01.2026
seizure
12-те най-използвани техники за разбиване на пароли
23.11.2022
password_sticky_note_shutterstock
Киберпрестъпниците вече използват ИИ, за да подреждат жертвите си по стойност
25.07.2026
thankyoufantasypictures-ai-generated-8705387_640