Сергей Попов
Администратор
- 30.12.2015
- 6 164
- 6 946
- Специализация
- OSINT
- Веб-безопасность
- Статус верификации
- ✓ Verified
В июле 2026 года федеральные прокуроры США предъявили обвинения трём гражданам России, управлявшим BPH-сервисами Media Land и ML.Cloud. Через их серверы LockBit, BlackSuit и Play провели кампании вымогательства на 62 миллиона долларов - пострадали организации в 21 штате, от банков и больниц до телекомов. Координированные санкции OFAC, Австралии и Великобритании не убили инфраструктуру: часть мощностей мигрировала под свежие ASN за считанные дни. Тот самый цикл, который наблюдаю уже два года: пресс-релиз, санкции, новый ASN, те же клиенты.
Именно эту механику - как bulletproof хостинг провайдеры появляются в BGP-таблицах, как rogue autonomous system живёт после takedown и почему стандартные блокировки буксуют - разберём с позиции практической разведки.
Бизнес-логика abuse-resistant хостинга: kill chain от серверной стойки до вымогательства
Bulletproof хостинг провайдеры - не «плохие дата-центры с ленивым abuse-деском». Это полноценный сервисный слой криминальной экономики, без которого цепочка атаки ломается ещё на этапе Resource Development. Понимание финансовой модели важнее знания конкретных IP-блоков: блоки ротируются, а модель остаётся.Цепочка от аренды до монетизации:
- Получение инфраструктуры - оператор BPH покупает серверы, получает IP-блоки через LIR (Local Internet Registry), регистрирует AS. В терминах MITRE ATT&CK - Server (T1583.004, Resource Development) и Virtual Private Server (T1583.003, Resource Development).
- Упаковка и перепродажа - клиентам отдают VPS, выделенные серверы, иногда целые /24-блоки. Оплата криптой, верификации нет. Наценка 5–10x к рыночной цене аналогичного хостинга - плата за «устойчивость к жалобам».
- Развёртывание C2 и малвари - арендатор ставит C2-панели ransomware, фишинговые домены, дропзоны для эксфильтрации. Тут Hide Infrastructure (T1665, Command and Control) и Multi-hop Proxy (T1090.003, Command and Control) для маскировки трафика.
- Монетизация - вымогательство, продажа украденных данных, DDoS-as-a-Service.
- Миграция при давлении - при abuse-жалобе или takedown-запросе оператор BPH предупреждает клиента и помогает перенести инфраструктуру на новые IP и AS. Этот шаг делает всю модель устойчивой.
Как rogue autonomous system появляется в BGP
Чтобы понять, почему блокировка автономных систем работает хуже, чем хотелось бы, нужно разобрать механику получения ASN и IP-пространства.Три пути в глобальную таблицу маршрутизации
Автономная система - набор IP-префиксов под единым административным управлением, участвующий в BGP-маршрутизации. Для получения ASN достаточно стать членом одного из пяти Regional Internet Registries: RIPE NCC для Европы и СНГ, ARIN для Северной Америки. Формально процедура требует обоснования, но на практике через Local Internet Registry ASN и /24-блок получаются за несколько рабочих дней.Rogue autonomous system появляется одним из трёх путей:
Через подконтрольный LIR. Оператор BPH создаёт LIR (или покупает существующий) и через него получает адресное пространство. Так действовали операторы Media Land: по данным OFAC, сестринская компания ML Cloud и подконтрольные юрлица Data Center Kirishi и Media Land Technology формировали инфраструктурную базу.
Аренда IP-блоков у легальных держателей. BPH арендует неиспользуемые /24-блоки у организаций с избыточным адресным пространством и объявляет их через свой AS. После попадания в блок-листы - арендуется новый блок. Стоимость аренды /24 на вторичном рынке - порядка нескольких сотен долларов в месяц.
Прямой AS prefix hijacking. Объявление чужих префиксов через BGP без авторизации. Для устоявшихся BPH-операторов метод менее характерен - слишком шумно. Используется для краткосрочных кампаний: спам, массовый фишинг.
Почему RPKI не спасает от нелегального хостинг провайдера
RPKI (Resource Public Key Infrastructure) задумывался как решение проблемы несанкционированных объявлений. Владелец префикса создаёт ROA (Route Origin Authorization), привязывающий префикс к конкретному ASN. Но BPH-операторы не захватывают чужие префиксы - они владеют своими через LIR. ROA для их блоков валиден, потому что подписан ими самими.Согласно руководству CISA «Bulletproof Defense: Mitigating Risks from Bulletproof Hosting Providers» (ноябрь 2025, совместно с NSA, FBI и киберагентствами Австралии, Канады, Нидерландов, Новой Зеландии и Великобритании), BPH-провайдер может получить чистый ASN от интернет-регистратора менее чем за одну рабочую неделю и переместить IP-адреса на этот ASN. RPKI при этом остаётся валидным - сменился ASN, обновился ROA, маршрут выглядит легитимно. Подпись есть, намерения не проверяются.
Киберпреступная инфраструктура хостинг: маппинг в MITRE ATT&CK
Работа BPH-провайдера покрывает несколько тактик MITRE ATT&CK одновременно. Это не отдельная техника - это целый слой инфраструктуры под все последующие этапы kill chain.Resource Development
| Техника | ID | Роль в BPH |
|---|---|---|
| Server | T1583.004 | Закупка и аренда выделенных серверов для C2, фишинга, дропзон |
| Virtual Private Server | T1583.003 | VPS клиентам для размещения малвари и панелей управления |
Command and Control
| Техника | ID | Роль в BPH |
|---|---|---|
| Fast Flux DNS | T1568.001 | Ротация DNS-записей с минимальным TTL для сокрытия реального IP C2 |
| Multi-hop Proxy | T1090.003 | Цепочки прокси через несколько AS для обфускации пути к C2 |
| Hide Infrastructure | T1665 | Маскировка принадлежности инфраструктуры через подставные юрлица |
| DNS | T1071.004 | DNS-протокол для C2-коммуникаций |
Defense Impairment
| Техника | ID | Применение |
|---|---|---|
| Disable or Modify Tools | T1562.001 | Отключение логирования и мониторинга на серверах по запросу клиента BPH |
Флюксовые сети хостинг (fast flux) - отдельная головная боль для TI-аналитика. В классической схеме TTL выставляется на 30–60 секунд, за одним доменом ротируются десятки IP из разных AS. BPH-оператор даёт пул адресов, клиент настраивает ротацию через C2-фреймворк. Привязка домена к конкретному ASN в такой конфигурации ненадёжна - нужно отслеживать весь набор AS, через которые идёт трафик.
Bulletproof hosting AS блокировка: разбор кейсов
Media Land и ML.Cloud: от санкций до уголовного дела
Ноябрь 2025. OFAC, Австралия и Великобритания координированно вводят санкции против Media Land (Санкт-Петербург), обозначив компанию как «стартовую площадку для ransomware». По данным OFAC, инфраструктурой пользовались LockBit, BlackSuit и Play. Генеральный директор Александр Волосовик (псевдоним «Yalishanda») и сотрудник Кирилл Затолокин включены в санкционный список по Executive Order 13694. Санкции распространились на ML Cloud, Media Land Technology, Data Center Kirishi и Юлию Панкову - за финансовую и юридическую поддержку Волосовика.Июль 2026. Федеральные прокуроры предъявляют уголовные обвинения трём операторам. Ущерб - 62 миллиона долларов. Пострадавшие - организации из 21 штата: банки, больницы, школы, госструктуры, телеком.
Media Land целенаправленно игнорировал жалобы жертв и takedown-запросы от правоохранителей. Инфраструктура обслуживала распространение малвари, управление C2, фишинг, хостинг нелегального контента и DDoS-атаки.
Aeza Group: анатомия уклонения от hosting provider санкций OFAC
Кейс Aeza Group - наглядная демонстрация того, как abuse-resistant хостинг адаптируется к санкционному давлению:Июль 2025 - Aeza Group (Санкт-Петербург) попадает под первые санкции за работу с операторами инфостилеров Meduza и Lumma, атаковавшими оборонно-промышленную базу и технологические компании США.
После санкций - группа запускает ребрендинг. Создаётся Hypercore Ltd. (Великобритания) для переноса IP-инфраструктуры. Максим Макаров рулит стратегией уклонения. Илья Закиров формирует фронтовые компании и платёжные каналы для маскировки операций.
Ноябрь 2025 - OFAC включает в список Hypercore Ltd., Макарова, Закирова, а также Smart Digital Ideas (Сербия) и Datavice (Узбекистан) - компании, созданные для построения инфраструктуры отдельно от основного бренда Aeza.
Помимо инфостилеров, Aeza Group размещала инфраструктуру BianLian ransomware, панели RedLine infostealer и BlackSprut - даркнет-маркетплейс. Три юрисдикции, пять подставных компаний, смена ASN - и всё это за четыре месяца между первыми и вторыми санкциями. Санкционные списки просто не успевают.
Troyak провайдер: исторический прецедент
Troyak - один из первых широко задокументированных случаев отключения rogue AS. Провайдер обслуживал ботнет-инфраструктуру до тех пор, пока вышестоящие transit-провайдеры не прекратили пиринг. Результат: криминальные сервисы мигрировали на другие AS в течение нескольких дней. Паттерн, заложенный кейсом Troyak, повторяется с каждым последующим takedown. Ничего нового под солнцем.Zservers хостинг
Zservers - российский abuse-resistant хостинг провайдер, попавший под международные санкции за инфраструктуру для ransomware-операторов. Модель аналогична Media Land и Aeza: игнорирование abuse-жалоб, подставные юрлица, готовность к быстрой миграции при давлении.Разведка malicious ASN: инструменты и практические команды
Для пентестера и TI-аналитика умение атрибутировать BPH-инфраструктуру - навык, без которого OSINT-разведка C2 упирается в тупик на уровне IP-адресов. Нужно видеть картину на уровне AS: кто даёт transit, откуда взялся префикс, как давно он объявляется.Требования к окружению
- ОС: Linux или macOS с bash
- Python 3.8+ (если используется pybgpstream)
curl+jqдля работы с RIPEstat API- Shodan CLI + API-ключ (бесплатный tier достаточен для разовых запросов, для систематической работы - платный)
- Доступ к интернету (все инструменты работают с внешними API и потоками данных)
BGPStream: мониторинг объявлений
BGPStream (проект CAIDA) позволяет отслеживать BGP-объявления и ловить аномалии - появление новых префиксов в подозрительных AS, перенос блоков между AS, withdraw-сообщения. [Применимо: внешний пентест, TI-разведка]
Bash:
# Мониторинг BGP UPDATE для конкретного AS (пример для демонстрации концепции)
bgpstream -p ris-live -f "aspath _AS12345_" -w 0 \
-e "type updates" \
| awk '{print $1, $2, $NF}'
RIPEstat API: история маршрутизации префиксов
Bash:
# Routing history конкретного префикса (пример для демонстрации концепции)
curl -s "https://stat.ripe.net/data/routing-history/data.json?resource=203.0.113.0/24" \
| jq '.data.by_origin[] | {origin: .origin, first: .timelines[0].starttime, last: .timelines[0].endtime}'
Hurricane Electric BGP Toolkit и Shodan
HE BGP Toolkit (bgp.he.net) - бесплатный инструмент для просмотра пиринговых связей AS, списка объявляемых префиксов и upstream-провайдеров. Через него быстро определяется, кто предоставляет transit подозрительной AS. Если upstream - провайдер с историей обслуживания BPH - это дополнительный индикатор.Shodan позволяет развернуть поиск в обратную сторону - от сервиса к ASN. Ищете C2-панели или специфические сервисы в рамках конкретной AS - получаете представление о составе клиентов.
Блок-листы: Spamhaus ASN-DROP и UCEPROTECT
Spamhaus DROP (Don't Route Or Peer), EDROP и ASN-DROP - списки IP-блоков и целых AS, рекомендованных к блокировке на уровне маршрутизации. Попадание в ASN-DROP - сильный индикатор BPH. UCEPROTECT Level 3 работает агрессивнее - блокирует AS при превышении порога жалоб. Для TI-аналитика интересна динамика: если AS попала в Level 3, была «очищена» и через месяц вернулась - это устойчивый паттерн нелегального хостинг провайдера.Ограничения инструментов разведки
BGPStream работает с потоками данных от RouteViews и RIPE RIS - задержка от секунд (ris-live) до минут (дампы). Для детектирования краткосрочного hijacking этого может не хватить. Shodan индексирует не все порты и обновляет данные неравномерно - стоит комбинировать с Censys для полноты картины. Spamhaus иногда даёт false positives: легальный провайдер может попасть в список из-за единичного клиента.Почему блокировка автономных систем не закрывает проблему
Руководство CISA «Bulletproof Defense» прямо формулирует фундаментальную проблему: BPH-инфраструктура интегрирована в легальные интернет-системы, и действия ISP или сетевых защитников могут затронуть легитимный трафик.Структурные причины неэффективности
Скорость ротации. Новый ASN - менее одной рабочей недели. Блокировка по ASN живёт дни.Коллатеральный ущерб. В одном AS могут сосуществовать BPH-клиенты и легальные сайты. Блокировка всего ASN выбивает и тех, и других.
Ребрендинг. Кейс Aeza → Hypercore → Smart Digital → Datavice: четыре юрлица в трёх юрисдикциях за четыре месяца. Санкционные списки не успевают обновляться.
Разрыв ответственности. RIPE NCC и другие RIR - регистраторы, не правоохранители. Они фиксируют, кому выданы ресурсы, но не проверяют, как те используются. Abuse-репорт уходит к LIR, а LIR может быть подконтролен самому BPH-оператору. Цепочка замыкается на себя.
Что рекомендует CISA
Совместное руководство CISA, NSA, FBI и партнёров из Five Eyes предлагает ISP и сетевым защитникам следующий набор мер:- Курировать список «high confidence» вредоносных интернет-ресурсов на основе threat intelligence
- Непрерывно анализировать трафик для актуализации этого списка
- Разрабатывать фильтры с учётом risk analysis - оценивать, сколько легитимного трафика будет заблокировано
- Делиться threat intelligence через публичные и приватные каналы
- Отслеживать ASN и IP в журналах событий централизованной системы логирования
- Убедиться, что upstream-провайдеры следуют принципам Secure by Design
- Сотрудничать с другими ISP для выработки кодекса поведения по противодействию BPH
Чеклист мониторинга malicious ASN для SOC и TI-команды
Готовый к передаче в SOC список конкретных действий:
📚 Часть контента скрыта. Этот материал доступен участникам сообщества с рангом One Level или выше
Получить доступ просто — достаточно зарегистрироваться и проявить активность на форуме
Получить доступ просто — достаточно зарегистрироваться и проявить активность на форуме
Каждый пункт - конкретное действие с измеримым результатом. Формат позволяет передать список напрямую в SOC playbook или включить в отчёт по аудиту периметра.
За последние два года наблюдаю один и тот же цикл: санкции, пресс-релиз, новый ASN, те же клиенты. Кейс Aeza Group - наглядный пример. Между первыми санкциями в июле 2025 и повторными в ноябре 2025 прошло четыре месяца. За это время группа успела создать пять юрлиц в трёх юрисдикциях и перенести IP-инфраструктуру на Hypercore Ltd. в Великобритании. Санкции ударили по людям и компаниям - а маршруты в BGP-таблицах продолжали жить.
Проблема не в том, что правоохранители медленные. Проблема в архитектуре: интернет-маршрутизация не предусматривает ответственности на уровне LIR. RIPE NCC - регистратор, не полицейский. RIR фиксирует, кому выданы ресурсы, и формально на этом всё. Abuse-репорт проходит через LIR, а когда LIR - это и есть BPH-оператор, жалоба уходит тому, на кого жалуешься. RPKI подписывает маршруты, но не проверяет намерения подписанта. Пока нет механизма, который связывает маршрутную политику с репутацией оператора в реальном времени, takedown-операции останутся игрой в догонялки.
Для TI-аналитика вывод один: не верить в «окончательное» отключение ни одного BPH. Мониторить префиксы, строить графы связей между AS, отслеживать миграции - и исходить из того, что инфраструктура вернётся под другим номером быстрее, чем обновятся блок-листы. На курсе WAPT эту связку «BGP-разведка → атрибуция C2 → мониторинг миграций» разбирают на реальных кейсах с лабами.