Сергей Попов

Администратор
30.12.2015
6 164
6 946
Специализация
  1. OSINT
  2. Веб-безопасность
Статус верификации
  1. ✓ Verified
Два серверных блока в стойке на тёмном антистатическом коврике с гравировкой названий хостинг-провайдеров. Янтарный свет гусиной лампы падает на матовую сталь, в тенях мерцают голубые волоконные ра...


В июле 2026 года федеральные прокуроры США предъявили обвинения трём гражданам России, управлявшим BPH-сервисами Media Land и ML.Cloud. Через их серверы LockBit, BlackSuit и Play провели кампании вымогательства на 62 миллиона долларов - пострадали организации в 21 штате, от банков и больниц до телекомов. Координированные санкции OFAC, Австралии и Великобритании не убили инфраструктуру: часть мощностей мигрировала под свежие ASN за считанные дни. Тот самый цикл, который наблюдаю уже два года: пресс-релиз, санкции, новый ASN, те же клиенты.

Именно эту механику - как bulletproof хостинг провайдеры появляются в BGP-таблицах, как rogue autonomous system живёт после takedown и почему стандартные блокировки буксуют - разберём с позиции практической разведки.

Бизнес-логика abuse-resistant хостинга: kill chain от серверной стойки до вымогательства​

Bulletproof хостинг провайдеры - не «плохие дата-центры с ленивым abuse-деском». Это полноценный сервисный слой криминальной экономики, без которого цепочка атаки ломается ещё на этапе Resource Development. Понимание финансовой модели важнее знания конкретных IP-блоков: блоки ротируются, а модель остаётся.

Цепочка от аренды до монетизации:
  1. Получение инфраструктуры - оператор BPH покупает серверы, получает IP-блоки через LIR (Local Internet Registry), регистрирует AS. В терминах MITRE ATT&CK - Server (T1583.004, Resource Development) и Virtual Private Server (T1583.003, Resource Development).
  2. Упаковка и перепродажа - клиентам отдают VPS, выделенные серверы, иногда целые /24-блоки. Оплата криптой, верификации нет. Наценка 5–10x к рыночной цене аналогичного хостинга - плата за «устойчивость к жалобам».
  3. Развёртывание C2 и малвари - арендатор ставит C2-панели ransomware, фишинговые домены, дропзоны для эксфильтрации. Тут Hide Infrastructure (T1665, Command and Control) и Multi-hop Proxy (T1090.003, Command and Control) для маскировки трафика.
  4. Монетизация - вымогательство, продажа украденных данных, DDoS-as-a-Service.
  5. Миграция при давлении - при abuse-жалобе или takedown-запросе оператор BPH предупреждает клиента и помогает перенести инфраструктуру на новые IP и AS. Этот шаг делает всю модель устойчивой.
По материалам обвинительного заключения против операторов Media Land, сервис обслуживал атаки на критическую инфраструктуру США: телеком, финансовый сектор, образование, медицину, госучреждения. Группа Play - один из клиентов Media Land - продолжает работать: по данным ransomware.live, в июле 2026 года Play опубликовала данные минимум пяти жертв из энергетики, строительства и финансов (США, Великобритания, Австралия). Takedown оператора BPH не остановил ни одну из обслуживаемых группировок. Они просто переехали.

Как rogue autonomous system появляется в BGP​

Чтобы понять, почему блокировка автономных систем работает хуже, чем хотелось бы, нужно разобрать механику получения ASN и IP-пространства.

Три пути в глобальную таблицу маршрутизации​

Автономная система - набор IP-префиксов под единым административным управлением, участвующий в BGP-маршрутизации. Для получения ASN достаточно стать членом одного из пяти Regional Internet Registries: RIPE NCC для Европы и СНГ, ARIN для Северной Америки. Формально процедура требует обоснования, но на практике через Local Internet Registry ASN и /24-блок получаются за несколько рабочих дней.

Rogue autonomous system появляется одним из трёх путей:

Через подконтрольный LIR. Оператор BPH создаёт LIR (или покупает существующий) и через него получает адресное пространство. Так действовали операторы Media Land: по данным OFAC, сестринская компания ML Cloud и подконтрольные юрлица Data Center Kirishi и Media Land Technology формировали инфраструктурную базу.

Аренда IP-блоков у легальных держателей. BPH арендует неиспользуемые /24-блоки у организаций с избыточным адресным пространством и объявляет их через свой AS. После попадания в блок-листы - арендуется новый блок. Стоимость аренды /24 на вторичном рынке - порядка нескольких сотен долларов в месяц.

Прямой AS prefix hijacking. Объявление чужих префиксов через BGP без авторизации. Для устоявшихся BPH-операторов метод менее характерен - слишком шумно. Используется для краткосрочных кампаний: спам, массовый фишинг.

Почему RPKI не спасает от нелегального хостинг провайдера​

RPKI (Resource Public Key Infrastructure) задумывался как решение проблемы несанкционированных объявлений. Владелец префикса создаёт ROA (Route Origin Authorization), привязывающий префикс к конкретному ASN. Но BPH-операторы не захватывают чужие префиксы - они владеют своими через LIR. ROA для их блоков валиден, потому что подписан ими самими.

Согласно руководству CISA «Bulletproof Defense: Mitigating Risks from Bulletproof Hosting Providers» (ноябрь 2025, совместно с NSA, FBI и киберагентствами Австралии, Канады, Нидерландов, Новой Зеландии и Великобритании), BPH-провайдер может получить чистый ASN от интернет-регистратора менее чем за одну рабочую неделю и переместить IP-адреса на этот ASN. RPKI при этом остаётся валидным - сменился ASN, обновился ROA, маршрут выглядит легитимно. Подпись есть, намерения не проверяются.

Киберпреступная инфраструктура хостинг: маппинг в MITRE ATT&CK​

Работа BPH-провайдера покрывает несколько тактик MITRE ATT&CK одновременно. Это не отдельная техника - это целый слой инфраструктуры под все последующие этапы kill chain.

Resource Development​

ТехникаIDРоль в BPH
ServerT1583.004Закупка и аренда выделенных серверов для C2, фишинга, дропзон
Virtual Private ServerT1583.003VPS клиентам для размещения малвари и панелей управления

Command and Control​

ТехникаIDРоль в BPH
Fast Flux DNST1568.001Ротация DNS-записей с минимальным TTL для сокрытия реального IP C2
Multi-hop ProxyT1090.003Цепочки прокси через несколько AS для обфускации пути к C2
Hide InfrastructureT1665Маскировка принадлежности инфраструктуры через подставные юрлица
DNST1071.004DNS-протокол для C2-коммуникаций

Defense Impairment​

ТехникаIDПрименение
Disable or Modify ToolsT1562.001Отключение логирования и мониторинга на серверах по запросу клиента BPH

Флюксовые сети хостинг (fast flux) - отдельная головная боль для TI-аналитика. В классической схеме TTL выставляется на 30–60 секунд, за одним доменом ротируются десятки IP из разных AS. BPH-оператор даёт пул адресов, клиент настраивает ротацию через C2-фреймворк. Привязка домена к конкретному ASN в такой конфигурации ненадёжна - нужно отслеживать весь набор AS, через которые идёт трафик.

Bulletproof hosting AS блокировка: разбор кейсов

Media Land и ML.Cloud: от санкций до уголовного дела​

Ноябрь 2025. OFAC, Австралия и Великобритания координированно вводят санкции против Media Land (Санкт-Петербург), обозначив компанию как «стартовую площадку для ransomware». По данным OFAC, инфраструктурой пользовались LockBit, BlackSuit и Play. Генеральный директор Александр Волосовик (псевдоним «Yalishanda») и сотрудник Кирилл Затолокин включены в санкционный список по Executive Order 13694. Санкции распространились на ML Cloud, Media Land Technology, Data Center Kirishi и Юлию Панкову - за финансовую и юридическую поддержку Волосовика.

Июль 2026. Федеральные прокуроры предъявляют уголовные обвинения трём операторам. Ущерб - 62 миллиона долларов. Пострадавшие - организации из 21 штата: банки, больницы, школы, госструктуры, телеком.

Media Land целенаправленно игнорировал жалобы жертв и takedown-запросы от правоохранителей. Инфраструктура обслуживала распространение малвари, управление C2, фишинг, хостинг нелегального контента и DDoS-атаки.

Aeza Group: анатомия уклонения от hosting provider санкций OFAC​

Кейс Aeza Group - наглядная демонстрация того, как abuse-resistant хостинг адаптируется к санкционному давлению:

Июль 2025 - Aeza Group (Санкт-Петербург) попадает под первые санкции за работу с операторами инфостилеров Meduza и Lumma, атаковавшими оборонно-промышленную базу и технологические компании США.

После санкций - группа запускает ребрендинг. Создаётся Hypercore Ltd. (Великобритания) для переноса IP-инфраструктуры. Максим Макаров рулит стратегией уклонения. Илья Закиров формирует фронтовые компании и платёжные каналы для маскировки операций.

Ноябрь 2025 - OFAC включает в список Hypercore Ltd., Макарова, Закирова, а также Smart Digital Ideas (Сербия) и Datavice (Узбекистан) - компании, созданные для построения инфраструктуры отдельно от основного бренда Aeza.

Помимо инфостилеров, Aeza Group размещала инфраструктуру BianLian ransomware, панели RedLine infostealer и BlackSprut - даркнет-маркетплейс. Три юрисдикции, пять подставных компаний, смена ASN - и всё это за четыре месяца между первыми и вторыми санкциями. Санкционные списки просто не успевают.

Troyak провайдер: исторический прецедент​

Troyak - один из первых широко задокументированных случаев отключения rogue AS. Провайдер обслуживал ботнет-инфраструктуру до тех пор, пока вышестоящие transit-провайдеры не прекратили пиринг. Результат: криминальные сервисы мигрировали на другие AS в течение нескольких дней. Паттерн, заложенный кейсом Troyak, повторяется с каждым последующим takedown. Ничего нового под солнцем.

Zservers хостинг​

Zservers - российский abuse-resistant хостинг провайдер, попавший под международные санкции за инфраструктуру для ransomware-операторов. Модель аналогична Media Land и Aeza: игнорирование abuse-жалоб, подставные юрлица, готовность к быстрой миграции при давлении.

Разведка malicious ASN: инструменты и практические команды​

Для пентестера и TI-аналитика умение атрибутировать BPH-инфраструктуру - навык, без которого OSINT-разведка C2 упирается в тупик на уровне IP-адресов. Нужно видеть картину на уровне AS: кто даёт transit, откуда взялся префикс, как давно он объявляется.

Требования к окружению​

  • ОС: Linux или macOS с bash
  • Python 3.8+ (если используется pybgpstream)
  • curl + jq для работы с RIPEstat API
  • Shodan CLI + API-ключ (бесплатный tier достаточен для разовых запросов, для систематической работы - платный)
  • Доступ к интернету (все инструменты работают с внешними API и потоками данных)

BGPStream: мониторинг объявлений​

BGPStream (проект CAIDA) позволяет отслеживать BGP-объявления и ловить аномалии - появление новых префиксов в подозрительных AS, перенос блоков между AS, withdraw-сообщения. [Применимо: внешний пентест, TI-разведка]
Bash:
# Мониторинг BGP UPDATE для конкретного AS (пример для демонстрации концепции)
bgpstream -p ris-live -f "aspath _AS12345_" -w 0 \
  -e "type updates" \
  | awk '{print $1, $2, $NF}'
AS12345 заменяется на номер интересующей автономной системы. Вывод покажет все UPDATE-сообщения с этим ASN в AS-пути. Ключевой паттерн для BPH - короткоживущие объявления: префикс появляется, живёт несколько недель, потом withdraw и всплывает в другом AS. Увидели такое - копайте глубже.

RIPEstat API: история маршрутизации префиксов​

Bash:
# Routing history конкретного префикса (пример для демонстрации концепции)
curl -s "https://stat.ripe.net/data/routing-history/data.json?resource=203.0.113.0/24" \
  | jq '.data.by_origin[] | {origin: .origin, first: .timelines[0].starttime, last: .timelines[0].endtime}'
Если /24-блок из IOC «перескакивает» между AS каждые 2–4 недели - перед вами классический признак BPH. RIPEstat хранит исторические данные, через них можно восстановить полную цепочку миграций.

Hurricane Electric BGP Toolkit и Shodan​

HE BGP Toolkit (bgp.he.net) - бесплатный инструмент для просмотра пиринговых связей AS, списка объявляемых префиксов и upstream-провайдеров. Через него быстро определяется, кто предоставляет transit подозрительной AS. Если upstream - провайдер с историей обслуживания BPH - это дополнительный индикатор.

Shodan позволяет развернуть поиск в обратную сторону - от сервиса к ASN. Ищете C2-панели или специфические сервисы в рамках конкретной AS - получаете представление о составе клиентов.

Блок-листы: Spamhaus ASN-DROP и UCEPROTECT​

Spamhaus DROP (Don't Route Or Peer), EDROP и ASN-DROP - списки IP-блоков и целых AS, рекомендованных к блокировке на уровне маршрутизации. Попадание в ASN-DROP - сильный индикатор BPH. UCEPROTECT Level 3 работает агрессивнее - блокирует AS при превышении порога жалоб. Для TI-аналитика интересна динамика: если AS попала в Level 3, была «очищена» и через месяц вернулась - это устойчивый паттерн нелегального хостинг провайдера.

Ограничения инструментов разведки​

BGPStream работает с потоками данных от RouteViews и RIPE RIS - задержка от секунд (ris-live) до минут (дампы). Для детектирования краткосрочного hijacking этого может не хватить. Shodan индексирует не все порты и обновляет данные неравномерно - стоит комбинировать с Censys для полноты картины. Spamhaus иногда даёт false positives: легальный провайдер может попасть в список из-за единичного клиента.

Почему блокировка автономных систем не закрывает проблему​

Руководство CISA «Bulletproof Defense» прямо формулирует фундаментальную проблему: BPH-инфраструктура интегрирована в легальные интернет-системы, и действия ISP или сетевых защитников могут затронуть легитимный трафик.

Структурные причины неэффективности​

Скорость ротации. Новый ASN - менее одной рабочей недели. Блокировка по ASN живёт дни.

Коллатеральный ущерб. В одном AS могут сосуществовать BPH-клиенты и легальные сайты. Блокировка всего ASN выбивает и тех, и других.

Ребрендинг. Кейс Aeza → Hypercore → Smart Digital → Datavice: четыре юрлица в трёх юрисдикциях за четыре месяца. Санкционные списки не успевают обновляться.

Разрыв ответственности. RIPE NCC и другие RIR - регистраторы, не правоохранители. Они фиксируют, кому выданы ресурсы, но не проверяют, как те используются. Abuse-репорт уходит к LIR, а LIR может быть подконтролен самому BPH-оператору. Цепочка замыкается на себя.

Что рекомендует CISA​

Совместное руководство CISA, NSA, FBI и партнёров из Five Eyes предлагает ISP и сетевым защитникам следующий набор мер:
  • Курировать список «high confidence» вредоносных интернет-ресурсов на основе threat intelligence
  • Непрерывно анализировать трафик для актуализации этого списка
  • Разрабатывать фильтры с учётом risk analysis - оценивать, сколько легитимного трафика будет заблокировано
  • Делиться threat intelligence через публичные и приватные каналы
  • Отслеживать ASN и IP в журналах событий централизованной системы логирования
  • Убедиться, что upstream-провайдеры следуют принципам Secure by Design
  • Сотрудничать с другими ISP для выработки кодекса поведения по противодействию BPH

Чеклист мониторинга malicious ASN для SOC и TI-команды​

Готовый к передаче в SOC список конкретных действий:
📚 Часть контента скрыта. Этот материал доступен участникам сообщества с рангом One Level или выше
Получить доступ просто — достаточно зарегистрироваться и проявить активность на форуме

Каждый пункт - конкретное действие с измеримым результатом. Формат позволяет передать список напрямую в SOC playbook или включить в отчёт по аудиту периметра.

За последние два года наблюдаю один и тот же цикл: санкции, пресс-релиз, новый ASN, те же клиенты. Кейс Aeza Group - наглядный пример. Между первыми санкциями в июле 2025 и повторными в ноябре 2025 прошло четыре месяца. За это время группа успела создать пять юрлиц в трёх юрисдикциях и перенести IP-инфраструктуру на Hypercore Ltd. в Великобритании. Санкции ударили по людям и компаниям - а маршруты в BGP-таблицах продолжали жить.

Проблема не в том, что правоохранители медленные. Проблема в архитектуре: интернет-маршрутизация не предусматривает ответственности на уровне LIR. RIPE NCC - регистратор, не полицейский. RIR фиксирует, кому выданы ресурсы, и формально на этом всё. Abuse-репорт проходит через LIR, а когда LIR - это и есть BPH-оператор, жалоба уходит тому, на кого жалуешься. RPKI подписывает маршруты, но не проверяет намерения подписанта. Пока нет механизма, который связывает маршрутную политику с репутацией оператора в реальном времени, takedown-операции останутся игрой в догонялки.

Для TI-аналитика вывод один: не верить в «окончательное» отключение ни одного BPH. Мониторить префиксы, строить графы связей между AS, отслеживать миграции - и исходить из того, что инфраструктура вернётся под другим номером быстрее, чем обновятся блок-листы. На курсе WAPT эту связку «BGP-разведка → атрибуция C2 → мониторинг миграций» разбирают на реальных кейсах с лабами.
 
Мы в соцсетях:

Взломай свой первый сервер и прокачай скилл — Начни игру на HackerLab

🚀 Первый раз на Codeby?
Гайд для новичков: что делать в первые 15 минут, ключевые разделы, правила
Начать здесь →
🧭 Навигатор · ИБ 2026
Не знаешь, какой трек твой?
5 направлений ИБ, реальные зарплаты и точка входа для каждого — в одном треде.
JuniorSenior+
100K → 600K+ ₽ /мес
Открыть навигатор →
🔴 Свежие CVE, 0-day и инциденты
То, о чём ChatGPT ещё не знает — обсуждаем в реальном времени
Threat Intel →
💼 Вакансии и заказы в ИБ
Pentest, SOC, DevSecOps, bug bounty — работа и проекты от проверенных компаний
Карьера в ИБ →

HackerLab