Сергей Попов
Администратор
- 30.12.2015
- 6 155
- 6 942
- Специализация
- OSINT
- Веб-безопасность
- Статус верификации
- ✓ Verified
В ноябре 2025 года CISA, NSA и FBI вместе с международными партнёрами выкатили совместное руководство по противодействию BPH-провайдерам. В тот же день - координированные санкции против Media Land, bulletproof hosting провайдера из Петербурга. По данным правоохранителей, через инфраструктуру Media Land работали операторы ransomware и infostealer-групп. Оператор сервиса Александр Волосовик (ник yalishanda) был деанонимизирован ещё в 2017 году. И спокойно работал до момента санкций - восемь лет. Для SOC-аналитика тут всё просто: bulletproof hosting - не абстракция из отчётов, а конкретная киберпреступная инфраструктура с наблюдаемыми сетевыми артефактами. Трафик к ней можно и нужно детектировать. Вопрос - как именно.
Бизнес-логика BPH: от хостинга для фишинга до ransomware-инфраструктуры
Bulletproof hosting - фундамент cybercrime-as-a-service экономики. Без устойчивой инфраструктуры не работают ни фишинговые кампании, ни C2-серверы, ни дроп-зоны для эксфильтрации. Обычный провайдер обработает abuse-жалобу за часы - для атакующего это потеря всей операционной цепочки. BPH-провайдер либо игнорирует жалобы, либо заранее предупреждает клиента, давая время на миграцию.В kill chain bulletproof hosting закрывает этап Resource Development (MITRE ATT&CK): приобретение доменов (T1583.001), настройка DNS-серверов (T1583.002), аренда VPS (T1583.003) и выделенных серверов (T1583.004). Атакующий ещё не взаимодействует с жертвой - он готовит площадку. Но именно устойчивость этой площадки определяет, успеет ли ransomware-оператор развернуть payload по всему домену до обнаружения.
Финансовая мотивация прозрачна. По данным Verizon DBIR 2025, медианный выкуп ransomware составил $46 000, максимум в единичном инциденте - $75M. При стоимости BPH-услуг порядка сотен долларов в месяц это ROI, недостижимый ни в одном легальном бизнесе. По данным CrowdStrike Global Threat Report 2025, 86% атак в 2024 году имели финансовую мотивацию - и каждая требовала хостинг-инфраструктуры на каком-то этапе.
Для blue team вывод прямой: BPH - организованный сервис с клиентской поддержкой, SLA и механизмами миграции. Детектировать его нужно на уровне сетевых паттернов, а не точечных IOC, которые устаревают за часы.
Media Land и ML.Cloud: анализ киберпреступной инфраструктуры
Кейс Media Land - редкий случай, когда вся цепочка атрибуции публично документирована: от никнейма до реальной личности и юридических лиц. Это делает его эталонным примером для разбора операционной модели BPH-провайдера.Модель yalishanda: fast flux и фронтовые компании
По данным Intel 471, оператор Media Land - Александр Александрович Волосовик, гражданин РФ, ранее работавший в Пекине (отсюда ник yalishanda - разговорная транслитерация «Александр» на китайский). Его реальную личность установили в начале 2017 года через перекрёстную верификацию идентификаторов, а публично она всплыла в 2019-м.Ключевой сервис Media Land - постоянно меняющаяся сеть реверсивных прокси. Клиенты получают пул IP-адресов для размещения фишинговых страниц, блогов утечек ransomware-групп и C2-серверов. Для повышения устойчивости применяется Fast Flux DNS (T1568.001, Command and Control): домен клиента меняет привязку к IP-адресам с интервалом в несколько минут. В DNS-логах SOC-аналитика это выглядит как один домен, резолвящийся в десятки разных IP за сутки - характерный маркер abuse-resistant хостинга.
Помимо хостинга, yalishanda предоставляет услуги регистрации доменов - отдельная статья дохода и дополнительный слой анонимизации.
Характерная черта Media Land - использование множества юридических лиц (сопутствующая OPSEC-практика) и техническое сокрытие инфраструктуры (T1665, Command and Control). По данным Intel 471, актор применяет «различные бизнес-имена», зарегистрированные в разных регионах России и выглядящие как легитимные IT-компании. Media Land LLC зарегистрирована на имя Волосовика по адресу в Санкт-Петербурге. ML.Cloud - связанный сервис в рамках той же структуры. Когда одну компанию блокируют, трафик мигрирует на другую - классический multi-hop proxy (T1090.003, Command and Control).
По данным Intel 471, инфраструктура yalishanda была связана с группами Snatch Team (data extortion и ransomware), GandCrab, малварью Smokeloader, а также с фишинговыми кампаниями против онлайн-ретейлеров, технологических компаний, банков и госучреждений по всему миру.
Aeza Group и санкции ноября 2025
Параллельно с Media Land санкционировали структуры, связанные с Aeza Group. По публичным данным OFAC, Aeza Group - ещё один BPH-провайдер из Санкт-Петербурга, ранее санкционированный в 2025 году. По сообщениям отраслевых исследователей, инфраструктура Aeza использовалась операторами ряда infostealer- и ransomware-групп.Два BPH-провайдера из одного города, санкционированные в один день, - не совпадение. Это указывает на концентрацию BPH-операторов в регионе. Для SOC-команд ASN, зарегистрированные на компании оттуда, заслуживают повышенного внимания при threat hunting.
BPH не ограничивается Media Land и Aeza. Событие MISP CIRCL (2026-02-18) описывает связку PFCloud (BPH-провайдер) с ransomware Datacarry, направленным на авиацию, образование, финансы, страхование и здравоохранение. Зоопарк BPH-провайдеров продолжает расти, несмотря на санкции.
Атрибуция вредоносной инфраструктуры через MITRE ATT&CK
Чтобы построить detection-правила, нужно понимать, какие техники ATT&CK покрывает BPH. Ниже - маппинг на основе публично задокументированного поведения Media Land и аналогичных провайдеров.Resource Development - подготовка инфраструктуры:
| Техника | ATT&CK ID | Как используется в BPH |
|---|---|---|
| Domains | T1583.001 | Регистрация доменов на подставные данные для фишинга и C2 |
| DNS Server | T1583.002 | Собственные DNS-серверы для fast flux и быстрой миграции записей |
| Virtual Private Server | T1583.003 | Аренда VPS в юрисдикциях с лояльным законодательством |
| Server | T1583.004 | Выделенные серверы в собственных или арендованных ЦОД |
Command and Control - управление и сокрытие:
| Техника | ATT&CK ID | Как используется в BPH |
|---|---|---|
| Fast Flux DNS | T1568.001 | Ротация IP-адресов домена с интервалом от нескольких минут |
| Multi-hop Proxy | T1090.003 | Цепочки реверсивных прокси, скрывающие реальный сервер |
| Hide Infrastructure | T1665 | Техническое сокрытие: BPH, миграция между ASN, domain fronting (фронтовые юрлица - сопутствующая OPSEC-практика вне T1665) |
| Web Protocols | T1071.001 | C2-трафик через HTTPS на стандартных портах (443) |
Каждая строка этой таблицы - отправная точка для корреляционного правила. Fast flux имеет наблюдаемую сигнатуру в DNS-логах, multi-hop proxy - в NetFlow, а hide infrastructure - в данных BGP и Whois.
Detection: корреляция трафика к BPH-сетям в SIEM
Требования к окружению
- SIEM с доступом к DNS-логам, NetFlow/sFlow и firewall-логам (Elastic 8.x+, MaxPatrol SIEM, Splunk, KUMA, RuSIEM)
- Интеграция с threat intelligence feeds (Spamhaus DROP, AbuseIPDB - минимум бесплатные тарифы)
- Для проактивного анализа - доступ к BGP-данным через публичные сервисы (BGPView, Hurricane Electric BGP Toolkit)
- Passive DNS или Whois API для определения возраста доменов
Правила корреляции
1. Fast Flux Detection (DNS-аномалия)Признак: домен резолвится в более 20 уникальных IP из ≥3 разных ASN за 24 часа при TTL менее 60 секунд. Правило требует тюнинга под конкретное окружение - без него утонете в false positive. Это ключевой маркер BPH-инфраструктуры: Media Land и аналогичные провайдеры используют fast flux как основной механизм устойчивости.
Код:
# Псевдо-Sigma: адаптировать под конкретный SIEM
title: Fast Flux DNS - Excessive A Record Rotation
logsource: dns_query_logs
detection:
condition: count(distinct resolved_ip) by domain > 20 AND count(distinct resolved_asn) by domain >= 3
timeframe: 24h
filter: answer_ttl < 60
whitelist: cloudflare_asn, fastly_asn, akamai_asn, aws_cloudfront_asn, google_asn, azure_frontdoor_asn
level: medium
2. Трафик к IP с высоким AbuseIPDB Confidence Score
AbuseIPDB API (эндпоинт
/api/v2/check?ipAddress=X, бесплатный тариф - 1000 запросов/день) отдаёт abuseConfidenceScore от 0 до 100. Рекомендуемый порог для алерта: >75. Показатель учитывает частоту репортов, разнообразие источников и свежесть данных.Обязательные исключения перед блокировкой: Tor exit nodes (список:
torproject.org/exit-addresses), ASN крупных CDN, корпоративные NAT-выходы. CGNAT-адреса дают частые ложные срабатывания - будьте готовы к этому.3. Коммуникация с ASN из Spamhaus DROP/EDROP
Spamhaus публикует три списка, которые стоит знать:
- DROP - сетевые блоки, выделенные RIR, но используемые криминалом
- EDROP - расширенный список с суб-аллоцированными блоками
- BCL - отдельные IPv4-адреса botnet-контроллеров
4. DNS-запросы к свежезарегистрированным доменам
BPH-клиенты регистрируют домены непосредственно перед кампанией. Алерт на DNS-запрос к домену с возрастом менее 7 дней отсекает значительную часть фишинга. Источник данных: Whois API или Passive DNS.
Чеклист для SOC-аналитика
| Контроль | Статус |
|---|---|
| Spamhaus DROP/EDROP интегрированы в firewall или SIEM | Да / Нет |
| Алерт на fast flux паттерн (>5 IP на домен, TTL < 300s) настроен | Да / Нет |
| Whitelist CDN-ASN (Cloudflare, Fastly, Akamai) в DNS-правилах есть | Да / Нет |
| AbuseIPDB или аналог интегрирован для обогащения алертов | Да / Нет |
| Мониторинг коммуникации с доменами младше 7 дней включён | Да / Нет |
| Playbook на обнаружение C2-трафика к BPH-диапазону существует | Да / Нет |
| Список BPH-ASN из TI-отчётов актуализируется (минимум ежемесячно) | Да / Нет |
Threat intelligence и проактивная блокировка вредоносной инфраструктуры
📚 Часть контента скрыта. Этот материал доступен участникам сообщества с рангом One Level или выше
Получить доступ просто — достаточно зарегистрироваться и проявить активность на форуме
Получить доступ просто — достаточно зарегистрироваться и проявить активность на форуме
Другая модель - реселлерская. BPH-оператор закупает услуги у легитимных провайдеров нижнего сегмента, которые лояльно относятся к abuse-жалобам. Вредоносная инфраструктура прячется за репутацией легитимного провайдера, работая через суб-аллоцированные сетевые блоки. При обнаружении BPH мигрирует клиентов на новую инфраструктуру, модифицируя DNS-записи для переключения на IP-адреса нового AS.
Для SOC-аналитика это создаёт неприятную ситуацию: C2-трафик может идти на IP с хорошей репутацией. Индикаторы компрометации легитимного хоста, который втянули в BPH-сеть:
- Резкое изменение профиля трафика хоста - новые порты, протоколы, объёмы
- Появление DNS-записей для ранее неизвестных доменов с коротким TTL
- Входящий трафик из netblock'ов с высоким Spamhaus Badness Index к хосту, ранее не получавшему такой трафик
- Обращения к домену с OSINT-инструмента показывают возраст менее 7 дней, при этом хост принадлежит известному провайдеру
Работая с BPH-инфраструктурой последние несколько лет, я пришёл к выводу, который многим в индустрии покажется неудобным. Санкции против Media Land и Aeza Group - правильный шаг, но он не решает проблему. yalishanda был деанонимизирован в 2017 году и спокойно работал до конца 2025-го. Восемь лет. За это время через его инфраструктуру прошли GandCrab, Smokeloader, Snatch и минимум три из наиболее активных ransomware-групп. Санкции заморозили активы, но модель BPH как сервиса слишком прибыльна и слишком проста в воспроизводстве - новый оператор регистрирует ASN за неделю, разворачивает инфраструктуру за день, начинает принимать клиентов на второй. Новые BPH-провайдеры уже занимают освободившиеся ниши. Для тех, кто работает в SOC, надежда на «takedown, который всё решит» - опасная иллюзия. Единственная работающая стратегия - постоянный мониторинг BPH-индикаторов на уровне ASN и операторов, а не отдельных IP, с еженедельным обновлением feeds. Если у тебя другой стек детекции - на форуме codeby.net обсуждаем, как адаптировать эти правила под конкретные SIEM и связки threat feeds.