Ново изследване на Sophos показва, че доставчици на т.нар. bulletproof hosting системно разгръщат виртуални машини от едни и същи предварително конфигурирани Windows образи, без да променят дефолтните параметри. Резултатът е хиляди независими сървъри с идентични hostnames, които отвън изглеждат като част от една обща престъпна инфраструктура.
Този подход – описан от Sophos като „VM reproduction shortcut“ – кара несвързани рансъмуер групи да изглеждат координирани или дори обединени, което сериозно затруднява атрибуцията, проследяването и неутрализирането на инфраструктурата.
Как работи схемата с идентичните hostnames
В основата стои легитимна платформа за управление на виртуализация – ISPsystem (VMmanager) – използвана масово от хостинг компании за предлагане на VPS и VM услуги. Проблемът не е в самата платформа, а в начина, по който някои BPH доставчици я използват:
-
Windows образите идват с твърдо зададени hostnames, които не се рандомизират при разгръщане.
-
При създаване на нова VM от шаблона, същото име се присвоява отново и отново.
-
Така хиляди машини, разположени в различни държави и управлявани от различни престъпни групи, изглеждат идентични.
Sophos идентифицира четири най-често срещани имена, масово свързани със злонамерена дейност, върху Windows Server версии 2012 R2, 2016, 2019 и 2022:
-
WIN-344VU98D3RU
-
WIN-J9D866ESIJ2
-
WIN-LIVFRVQFMKO
-
WIN-BS656MOF35Q
Само за едно от тези имена са открити над 7 000 активни или исторически сървъра, разпръснати в Русия, Европа, САЩ, както и в държави като Иран и Израел.
Фалшивата картина за „суперботнет“
От гледна точка на външен наблюдател, подобна концентрация на еднакви hostnames създава впечатление за:
-
един масивен споделен ботнет, или
-
един изключително активен извършител, опериращ в глобален мащаб.
В действителност става дума за десетки или стотици различни групи, които просто наемат инфраструктура от едни и същи толерантни към злоупотреби доставчици.
Кои заплахи са засечени върху тази инфраструктура
Sophos проследява използването на идентичните Windows hostnames до широк спектър от заплахи, включително:
Рансъмуер групи:
-
LockBit
-
Qilin
-
ALPHV/BlackCat
-
Conti
-
WannaCry
Малуер и кампании:
-
TrickBot
-
Ursnif
-
RedLine
-
NetSupport RAT
-
ClickFix, PureRAT, Lumma stealer
Едни и същи hostnames се появяват в атаки през 2021, 2023 и 2025 г., като IP адресите се сменят, но имената остават същите – класически симптом на шаблонно разгръщане.
Връзки с руска киберпрестъпност и санкционирани субекти
Изследването открива значителна концентрация на тези VM при bulletproof доставчици, свързвани с руска киберпрестъпност, санкционирани структури и държавно-ориентирани операции. Специално е посочена BPH услугата MasterRDP, известна още като rdp.monster, активно рекламирана във форуми и Telegram канали.
Защо това е сериозен проблем за защитниците
Масовото преизползване на идентични Windows образи:
-
Размива атрибуцията – различни групи изглеждат като една.
-
Забавя реакцията – трудно е да се прецени кои ресурси наистина са свързани.
-
Осигурява прикритие за краткоживеещи рансъмуер операции.
-
Увеличава шума в телеметрията на защитните екипи.
Както подчертават от Sophos, това е пример как оперативна небрежност и удобство при хостинг доставчиците могат директно да подпомогнат киберпрестъпната екосистема.









