Solar 4RAYS обнаружил реликтовый ботнет ProxyCB

Специалисты Solar 4RAYS (ГК «Солар») обнаружили ботнет ProxyCB — платформенную экосистему для автоматизированных киберопераций, развивающуюся с 2011 года. Инфраструктура включает около 14 тысяч российских IP-адресов и используется, в том числе, для DDoS-атак и кражи данных.

Активность ProxyCB выявлена в 2025 году при расследовании инцидента у крупного заказчика. ВПО работало по распределенной схеме: повторяющиеся сценарии запросов, ротация источников, постепенная имитация пользовательской активности.

Инфраструктура включает клиентский бот, каналы управления и передачи данных, веб-панель и серверное ядро. Управление осуществляется централизованно. По оценке исследователей, ProxyCB используется как универсальная сеть прокси-узлов для распределенных операций.

Трафик фиксировался при обращениях к различным российским ресурсам: почтовым сервисам, маркетплейсам, социальным сетям, телеком- и игровым платформам. Цели варьируются от маскировки под легитимных пользователей до проведения атак через зараженные устройства.

Анализ образцов показал длительную эволюцию преимущественно в способах упаковки и доставки. Ресурсы ProxyCB распространялись в даркнете и использовались для перебора паролей, сбора и кражи данных, накрутки просмотров, массовых регистраций и спама.

  • Первый известный образец датируется 2011 годом — многоступенчатый дроппер под видом «Знакомство с Windows».
  • В 2016 году боты применялись в цепочках заражения для кражи учетных данных.
  • С 2018 года фиксируются варианты, маскирующиеся под установщик uTorrent с фоновой загрузкой модуля.
  • В ноябре 2022 года зарегистрирован домен torrenta[.]top, остающийся активным и используемый для распространения новых дропперов ProxyCB.

Также выявлены пересечения с инфраструктурой группировки TeamSpy, описанной в 2013 году. Связанные операции могли вестись с середины 2000-х годов. Группировка известна использованием легитимного ПО TeamViewer для скрытого управления.

«ProxyCB — настоящий динозавр на просторах интернета. Очевидно, что длительное развитие дропперов и многочисленные тесты способов их распространения позволили владельцам ботнета неплохо изучить особенности работы российского сегмента сети. Вероятно, это и позволило проекту вот уже 15 лет максимально избегать блокировок управляющих серверов (за эти годы они менялись лишь трижды) и увеличивать количество зараженных узлов. ИБ-службам компаний стоит крайне внимательно следить за массовыми запросами к своей инфраструктуре и применять защитные механизмы от ботов, так как они могут оказаться не столь безобидными, как принято считать. Все зависит от того, с какой целью эти ресурсы приобрел тот или иной злоумышленник», — отметил Алексей Хабаров, аналитик вредоносного ПО центра исследования киберугроз Solar 4RAYS ГК «Солар».

Источник: Solar 4RAYS

Принимаем релизы и новости по адресу info@dyvannyi-it.ru