Семейство: Cobalt Strike
Класс: ботнет-вредонос
Раздел: Ботнеты
Основание публикации: свежие наблюдения не старше 10 дней
Первое наблюдение в текущем наборе: 01.08.2026 09:27
Последнее наблюдение в текущем наборе: 08.08.2026 08:47
Образцов в пакете: 0; IOC: 30
Краткое описание
Cobalt Strike — платформа для управления ботнетами, используемая вредоносными группами для атак на Windows-системы. В статье рассматриваются технические аспекты работы с ботнетом, методы обнаружения и рекомендации по защите.
Сведения о семействе и текущем наборе наблюдений подтверждаются источником [1].
Что представляет собой вредоносная программа
Cobalt Strike — это платформа для управления ботнетами, разработанная для атак на Windows-системы. Семейство включает в себя различные компоненты, такие как Beacon, Agentemis и другие. Оно используется в целях скрытого управления заражёнными устройствами, сбора данных и выполнения удалённых команд. Cobalt Strike не является самостоятельной вредоносной программой, но представляет собой комплексную среду для атак, которая может быть адаптирована под конкретные цели. Согласно данным источников, активность данной платформы наблюдалась в период с 2026-08-01 по 2026-08-08, с фокусом на использование различных C2-серверов и образцов.
Наблюдаемая активность
В период с 2026-08-01 по 2026-08-08 были зафиксированы активности, связанные с использованием Cobalt Strike в Windows-среде. В частности, были замечены IP-адреса и домены, используемые в качестве серверов управления ботнетом. Среди наблюдаемых активностей — использование портов TCP 22, 80, 443, 8080, 8443 и 3389 для связи с C2-серверами. Также были зафиксированы хэши образцов, соответствующих семейству Cobalt Strike, что указывает на использование вредоносных компонентов, таких как Beacon. Согласно данным ThreatFox, активность была зафиксирована на IP-адресах, таких как 43.139.87.203, 47.120.20.86, 121.5.27.17, 118.195.209.31, 43.138.116.60, 114.67.204.86, 154.12.94.16, 60.247.206.23 и 151.242.125.190. Доменные имена также были зафиксированы, включая 1302768123-l3a4w496qm.ap-shanghai.tencentscf.com. Эти данные свидетельствуют о том, что Cobalt Strike используется в составе ботнетов, управляемых через C2-серверы, с возможностью маскировки под легитимные сервисы.
Способы распространения
Cobalt Strike не является самостоятельной вредоносной программой, но представляет собой платформу, которую используют злоумышленники для создания ботнетов. Распространение осуществляется через различные векторы, включая вредоносные файлы, эксплуатацию уязвимостей, фишинговые кампании и использование других вредоносных компонентов, таких как загрузчики. В наблюдаемых случаях, вредоносные образцы, связанные с Cobalt Strike, были зафиксированы с хэшами MD5, SHA1 и SHA256, что указывает на использование вредоносных компонентов, распространяемых через поддельные установщики или вредоносные документы. Согласно данным источников, вредоносные компоненты могут быть загружены через веб-сайты, электронную почту или через эксплуатацию уязвимостей в системах. Наблюдается использование различных портов и протоколов для взаимодействия с C2-серверами, что позволяет маскировать активность под легитимные сервисы.
Цепочка заражения
Цепочка заражения Cobalt Strike начинается с эксплуатации уязвимостей или фишинговых атак, через которые вредоносные компоненты, такие как Beacon, загружаются на заражённую систему. После загрузки, компоненты начинают взаимодействие с C2-сервером, который может быть указан в конфигурации или динамически определён. В зависимости от настроек, Beacon может использовать различные протоколы и порты для связи с сервером управления. Согласно данным, заражённые устройства могут быть использованы для сбора данных, выполнения удалённых команд и управления ботнетом. Цепочка заражения может включать в себя несколько этапов, включая установку вредоносных компонентов, создание скрытых каналов связи и выполнение задач на заражённой системе. В некоторых случаях, для маскировки активности, используются легитимные сервисы, такие как облачные платформы.
Возможности и цели
Cobalt Strike предоставляет широкий спектр возможностей для управления ботнетами. Включает в себя функции сбора информации, выполнения удалённых команд, управления ботами, маскировки активности и использования различных протоколов для связи. Согласно данным, вредоносные компоненты, такие как Beacon, могут использовать различные порты и протоколы для взаимодействия с C2-серверами. Также возможно использование облачных платформ для маскировки активности. В зависимости от настроек, Beacon может выполнять различные задачи, включая сбор данных, выполнение скриптов, управление ботами и другие действия. Согласно данным источников, вредоносные компоненты могут быть адаптированы под конкретные цели, что делает их особенно опасными.
Закрепление и обход защиты
Для обеспечения устойчивости в системе, Cobalt Strike использует различные методы, включая создание скрытых каналов связи, маскировку активности под легитимные сервисы и использование различных портов и протоколов. Согласно данным, вредоносные компоненты могут быть адаптированы для работы в фоновом режиме, скрывая свою активность от пользователя и антивирусных решений. Также возможно использование облачных платформ для маскировки активности. В некоторых случаях, для обеспечения устойчивости, используются специальные механизмы, такие как создание служб или использование системных функций. Согласно наблюдениям, вредоносные компоненты могут быть адаптированы для обхода средств защиты, включая антивирусы и системы мониторинга.
Какие данные находятся под угрозой
Cobalt Strike может быть использован для сбора различных типов данных, включая информацию о системе, данные браузеров, файлы и другие данные. Согласно данным, вредоносные компоненты могут быть адаптированы для сбора информации, связанной с пользователем, включая данные о входе в систему, пароли, файлы и другие данные. Также возможно использование вредоносных компонентов для сбора информации о сетевых подключениях, активности в системе и других данных. В зависимости от настроек, Cobalt Strike может быть адаптирован для сбора данных, связанных с конкретной целью, что делает его особенно опасным.
Признаки заражения
В наблюдаемых активностях были зафиксированы следующие индикаторы: IP-адреса 43.139.87.203, 47.120.20.86, 121.5.27.17, 118.195.209.31, 43.138.116.60, 114.67.204.86, 154.12.94.16, 60.247.206.23 и 151.242.125.190, а также домен 1302768123-l3a4w496qm.ap-shanghai.tencentscf.com. Также были зафиксированы хэши образцов, включая MD5, SHA1 и SHA256. Согласно данным ThreatFox, активность была зафиксирована на этих адресах и доменах. Для обнаружения и анализа данных, необходимо использовать специализированные инструменты, включая антивирусы, системы мониторинга и другие средства защиты. Согласно наблюдениям, вредоносные компоненты могут быть адаптированы для обхода средств защиты, поэтому важно использовать актуальные сигнатуры и обновления.
Как обнаружить
Обнаружение Cobalt Strike может быть затруднено из-за его способности маскировать активность под легитимные сервисы. Однако, наличие известных IP-адресов и доменов, таких как 43.139.87.203, 47.120.20.86, 121.5.27.17, 118.195.209.31, 43.138.116.60, 114.67.204.86, 154.12.94.16, 60.247.206.23 и 151.242.125.190, позволяет использовать специализированные инструменты для обнаружения и анализа активности. Также важно использовать антивирусы, системы мониторинга и другие средства защиты для обнаружения вредоносных компонентов. Согласно данным, вредоносные компоненты могут быть адаптированы для обхода средств защиты, поэтому важно использовать актуальные сигнатуры и обновления. Важно также использовать специализированные инструменты для анализа трафика и активности в системе.
Что делать при обнаружении
При обнаружении активности Cobalt Strike, необходимо немедленно принять меры для локализации и устранения угрозы. Это включает в себя анализ активности в системе, выявление заражённых устройств, удаление вредоносных компонентов и восстановление системы. Также важно провести анализ и обновить сигнатуры для обнаружения новых вредоносных компонентов. Согласно наблюдениям, вредоносные компоненты могут быть адаптированы для обхода средств защиты, поэтому важно использовать актуальные сигнатуры и обновления. Важно также провести анализ и обновить сигнатуры для обнаружения новых вредоносных компонентов.
Удаление и восстановление
Удаление вредоносных компонентов, связанных с Cobalt Strike, требует использования специализированных инструментов и методов. Это включает в себя анализ активности в системе, выявление заражённых устройств, удаление вредоносных компонентов и восстановление системы. Также важно провести анализ и обновить сигнатуры для обнаружения новых вредоносных компонентов. Согласно наблюдениям, вредоносные компоненты могут быть адаптированы для обхода средств защиты, поэтому важно использовать актуальные сигнатуры и обновления. Важно также провести анализ и обновить сигнатуры для обнаружения новых вредоносных компонентов.
Как защититься
Для предотвращения заражения Cobalt Strike, необходимо использовать актуальные сигнатуры и обновления, а также применять специализированные инструменты для анализа активности в системе. Также важно провести анализ и обновить сигнатуры для обнаружения новых вредоносных компонентов. Согласно наблюдениям, вредоносные компоненты могут быть адаптированы для обхода средств защиты, поэтому важно использовать актуальные сигнатуры и обновления. Важно также провести анализ и обновить сигнатуры для обнаружения новых вредоносных компонентов. Также необходимо использовать специализированные инструменты для анализа трафика и активности в системе.
Примечания по образцам
Карточки образцов, содержащие хэши, следует рассматривать как потенциальные угрозы, но не использовать их для запуска или анализа вне контролируемой среды. Хэши, такие как d350f6e5d712c389f863c98e0f2abc4caa5924b7, 0689d044737e10bb9764f0e3d07def1f, 936b0aa520ef5ad9c5ad14a306a4e95eacf65600, 083316688a2a0e61f45c74a953053f55, не должны использоваться для запуска или анализа вне специализированной среды. Для безопасной работы с образцами, необходимо использовать изолированные среды, такие как песочницы или виртуальные машины.
Вывод
Cobalt Strike представляет собой мощную платформу для управления ботнетами, используемую вредоносными группами для атак на Windows-системы. Наблюдаемые активности свидетельствуют о её использовании в целях скрытого управления заражёнными устройствами, сбора данных и выполнения удалённых команд. Для защиты от данной угрозы необходимо использовать актуальные сигнатуры, специализированные инструменты для анализа активности и обновления систем безопасности. Согласно данным, вредоносные компоненты могут быть адаптированы для обхода средств защиты, поэтому важно использовать актуальные сигнатуры и обновления. Важно также провести анализ и обновить сигнатуры для обнаружения новых вредоносных компонентов.
Индикаторы и образцы
Репрезентативные хэши образцов в текущем пакете отсутствуют.
Сетевые и технические IOC
Код:
ip:port: 43[.]139[.]87[.]203:22
ip:port: 47[.]120[.]20[.]86:22
ip:port: 47[.]120[.]20[.]86:8000
ip:port: 121[.]5[.]27[.]17:443
domain: 1302768123-l3a4w496qm[.]ap-shanghai[.]tencentscf[.]com
sha1_hash: d350f6e5d712c389f863c98e0f2abc4caa5924b7
md5_hash: 0689d044737e10bb9764f0e3d07def1f
sha256_hash: d1fdec2d2fb38eb21e69a9c93e55f0a42917f1d3bec19fb1e63d4a12cc0807ea
sha256_hash: 39c69cb0f29f8e9f41fa305cb1adf34762e5d8131ae348553b089377236c4f38
sha1_hash: 936b0aa520ef5ad9c5ad14a306a4e95eacf65600
md5_hash: 083316688a2a0e61f45c74a953053f55
ip:port: 118[.]195[.]209[.]31:22
Источники
История обновлений статьи
- 08.08.2026 — Опубликована первая версия материала.
