Специалисты Solar 4RAYS (ГК «Солар») обнаружили ботнет ProxyCB — платформенную экосистему для автоматизированных киберопераций, развивающуюся с 2011 года. Инфраструктура включает около 14 тысяч российских IP-адресов и используется, в том числе, для DDoS-атак и кражи данных.
Активность ProxyCB выявлена в 2025 году при расследовании инцидента у крупного заказчика. ВПО работало по распределенной схеме: повторяющиеся сценарии запросов, ротация источников, постепенная имитация пользовательской активности.
Инфраструктура включает клиентский бот, каналы управления и передачи данных, веб-панель и серверное ядро. Управление осуществляется централизованно. По оценке исследователей, ProxyCB используется как универсальная сеть прокси-узлов для распределенных операций.
Трафик фиксировался при обращениях к различным российским ресурсам: почтовым сервисам, маркетплейсам, социальным сетям, телеком- и игровым платформам. Цели варьируются от маскировки под легитимных пользователей до проведения атак через зараженные устройства.
Анализ образцов показал длительную эволюцию преимущественно в способах упаковки и доставки. Ресурсы ProxyCB распространялись в даркнете и использовались для перебора паролей, сбора и кражи данных, накрутки просмотров, массовых регистраций и спама.
- Первый известный образец датируется 2011 годом — многоступенчатый дроппер под видом «Знакомство с Windows».
- В 2016 году боты применялись в цепочках заражения для кражи учетных данных.
- С 2018 года фиксируются варианты, маскирующиеся под установщик uTorrent с фоновой загрузкой модуля.
- В ноябре 2022 года зарегистрирован домен torrenta[.]top, остающийся активным и используемый для распространения новых дропперов ProxyCB.
Также выявлены пересечения с инфраструктурой группировки TeamSpy, описанной в 2013 году. Связанные операции могли вестись с середины 2000-х годов. Группировка известна использованием легитимного ПО TeamViewer для скрытого управления.
«ProxyCB — настоящий динозавр на просторах интернета. Очевидно, что длительное развитие дропперов и многочисленные тесты способов их распространения позволили владельцам ботнета неплохо изучить особенности работы российского сегмента сети. Вероятно, это и позволило проекту вот уже 15 лет максимально избегать блокировок управляющих серверов (за эти годы они менялись лишь трижды) и увеличивать количество зараженных узлов. ИБ-службам компаний стоит крайне внимательно следить за массовыми запросами к своей инфраструктуре и применять защитные механизмы от ботов, так как они могут оказаться не столь безобидными, как принято считать. Все зависит от того, с какой целью эти ресурсы приобрел тот или иной злоумышленник», — отметил Алексей Хабаров, аналитик вредоносного ПО центра исследования киберугроз Solar 4RAYS ГК «Солар».
Источник: Solar 4RAYS