Сергей Попов

Администратор
30.12.2015
6 162
6 946
Специализация
  1. OSINT
  2. Веб-безопасность
Статус верификации
  1. ✓ Verified
Схема инфраструктуры на тёмной матовой бумаге под янтарным светом настольной лампы. Узлы хостинга, криптомиксер и платёжные каналы соединены линиями на чертеже.


19 ноября 2025 года OFAC (Минфин США), австралийское DFAT и британское FCDO синхронно ударили санкциями по Media Land и Aeza Group - двум BPH-провайдерам из Санкт-Петербурга, через которых крутилась инфраструктура LockBit, BlackSuit и Play. Под раздачу попали шесть физлиц, шесть подставных компаний в четырёх юрисдикциях и конкретный биткоин-адрес оператора. И что? По данным ransomware.live, группировка Play продолжает публиковать жертв: пять штук за 4–7 июля 2026 года - Consumer Services, Energy, Construction, Financial Services и одна без классификации. Инфраструктура ransomware-группировок регенерируется быстрее, чем санкции успевают её накрывать. Здесь я разберу три слоя этой инфраструктуры - bulletproof hosting, криптомиксеры и анонимные платёжные каналы - и покажу практические методы трейсинга средствами OSINT.

Бизнес-логика ransomware-атаки: от доступа до кэш-аута​

Прежде чем копать каждый слой, надо понять, зачем он нужен в полной цепочке. Ransomware-операция - бизнес-процесс с чёткими этапами, и каждый этап опирается на свой элемент инфраструктуры:
  1. Resource Development - Virtual Private Server (T1583.003), Web Services (T1583.006). Группировка покупает VPS у BPH-провайдера или анонимного хостера. Здесь живут C2-серверы, фишинговые панели, лоадеры. Оплата - криптой, регистрация - по одноразовому email.
  2. Через BPH-инфраструктуру организуется управление скомпрометированными хостами. Мультихоп-прокси маскируют расположение оператора, трафик шифруется.
  3. Impact - Data Encrypted for Impact (T1486), Inhibit System Recovery (T1490). Шифрование данных жертвы, удаление теневых копий и бэкапов. С этого момента начинается финансовая фаза.
  4. Financial Theft (T1657) - получение выкупа в криптовалюте, дробление, миксинг, chain hopping, кэш-аут. Самый слабо освещённый этап в русскоязычных разборах - и самый интересный для трейсинга.
  5. BPH-провайдеры делают это штатно - ротация IP и доменов после takedown входит в их сервисную модель.
По данным CrowdStrike Global Threat Report 2025, 86% атак в 2024 году были финансово мотивированы (eCrime). Медианный выкуп, согласно Verizon DBIR 2025, - $46 000, максимальный зафиксированный - $75 млн в единичном инциденте. Рост ransomware-инцидентов в SMB-сегменте - 18% год к году. Это индустрия с устойчивой инфраструктурой, не серия случайных атак.

Bulletproof hosting: фундамент инфраструктуры ransomware-группировок​

Bulletproof hosting (BPH) - хостинг-провайдеры, которые целенаправленно игнорируют abuse-запросы и takedown-уведомления. По определению Censys, ключевое слово - enable: BPH не всегда источник вредоносного трафика, но критический элемент в цепочке поставок киберпреступности. Именно он обеспечивает persistence инструментария - фишинговых китов, лоадеров, C2, brute-force инфраструктуры.

Разница между BPH и легитимным провайдером, клиенты которого иногда злоупотребляют сервисом, - в предсказуемой устойчивости вредоносной активности и задокументированной истории игнорирования remediation. Среди примеров, которые исследовательское сообщество относит к BPH или «abuse-tolerant» провайдерам: SUNHOST (долгоживущий фишинг и распространение малвари), Perfect Quality Hosting (PQ Hosting) и Aurologic (VPS-аллокации для crimeware-экосистем) - по данным Censys.

Согласно Trend Micro, BPH-провайдеры строят устойчивость несколькими способами: хостинг на скомпрометированных активах (дёшево, но недолговечно); собственные дата-центры (дороже, зато долгосрочная доступность); создание shell companies при закрытии предыдущих; VPS-релокация между юрисдикциями для затруднения seizure; фронт-прокси для доступности при ротации бэкенд-серверов.

BPH-провайдеры под санкциями: Media Land и Aeza Group​

Media Land LLC из Санкт-Петербурга, согласно санкционному advisory OFAC от 19.11.2025, предоставляла выделенные серверы и инфраструктуру для LockBit, BlackSuit и Play, а также поддерживала масштабные DDoS-атаки. Ключевая фигура - Александр Волосовик (псевдонимы «Yalishanda», «Ohyeahhellno» и др.), активный на андеграундных форумах с 2010 года и поддерживающий связи с Evil Corp, LockBit и Black Basta. Структура Media Land включала дочерние ML Cloud, Media Land Technology (MLT) и Data Center Kirishi, а также двоих сотрудников - Кирилла Затолокина (сбор платежей, координация с клиентами) и Юлию Панкову (юридические и финансовые вопросы).

По данным MistTrack (аналитическая система SlowMist), биткоин-адрес Волосовика из санкционного списка OFAC был активен с августа 2017 по ноябрь 2024 года и принял около 0.0524 BTC за пять входящих транзакций (точная сумма требует верификации по первоисточнику). Сумма копеечная - это один из множества адресов в схеме, не основной кошелёк.

Aeza Group - второй санкционированный BPH из Санкт-Петербурга - поставлял инфраструктуру для инфостилеров Meduza, Lumma, RedLine, группировки BianLian и даркнет-маркетплейса BlackSprut. Британские власти отметили, что общий ущерб от киберпреступности для бизнеса Великобритании оценивается до 14,7 млрд фунтов в 2024 году - около 0,5% ВВП страны (по данным FCDO/DSIT; цифра охватывает весь спектр киберпреступности, не только конкретные BPH).

А вот что показательно: после первых санкций OFAC против Aeza в июле 2025 года Aeza не закрылся. Вместо этого - серия маневров уклонения: регистрация Hypercore Ltd. в Великобритании, Smart Digital Ideas DOO в Сербии, Datavice MCHJ в Узбекистане; ребрендинг сервисов; миграция IP-инфраструктуры. Этот кейс показывает главную проблему: санкции бьют по юрлицам, а оператор меняет их быстрее, чем регуляторы успевают отслеживать.

Анонимные VPS-сервисы: BitLaunch и серая зона​

Не все BPH-провайдеры сидят в юрисдикциях с мягким регулированием. BitLaunch (BL Networks, BLNWX, ASN AS399629) - формально британская компания (юрлицо Liber Systems), позиционирующая себя как «anonymous Bitcoin VPS». По данным BushidoToken, на инфраструктуре BitLaunch систематически обнаруживаются C2-серверы, в первую очередь CobaltStrike. Количество выявленных C2 растёт каждый год начиная с 2022-го.

Анализ CobaltStrike watermarks на BitLaunch показывает связи с конкретными группировками:

WatermarkСвязанные группы и кампании
426352781ShadowSyndicate, ботнет Qakbot
206546002ShadowSyndicate, PLAY ransomware, FIN7
1580103824ShadowSyndicate, CL0P (кампания эксплуатации Cleo)
[точное значение - см. отчёт BushidoToken]IcedID, Dagon Locker

BitLaunch принимает оплату в Bitcoin, Litecoin и Ethereum, требует только email для регистрации и даёт CLI-инструменты с Python-библиотеками для быстрого развёртывания серверов. Идеальные условия, чтобы поднять C2 за пять минут. IP-адреса BitLaunch фигурировали в отчётах CTI-вендоров по атакам Yanluowang (против Cisco), Rhysida, Interlock и в кампании эксплуатации PaperCut, затронувшей LockBit и CL0P, согласно BushidoToken.

Для контекста: ранее правоохранители ликвидировали BPH-провайдеров CyberBunker и LolekHost, а в феврале 2025 года правительство Великобритании ввело санкции против ZSERVERS (XHOST) за содействие атакам LockBit.

Infrastructure Laundering: эволюция bulletproof хостинга​

Классическая модель BPH - монолитная автономная система, которую блокируют целиком по ASN - уходит в прошлое. Silent Push ввёл термин Infrastructure Laundering для новой модели: посредники арендуют IP-адреса у мейнстримовых облачных провайдеров (AWS, Azure) и перенаправляют их на криминальную клиентскую инфраструктуру через CNAME-маппинг.

Принципиальное отличие: при Infrastructure Laundering takedowns ожидаемы. Устойчивость строится не на игнорировании abuse-запросов, а на агрессивной скорости приобретения новых хостинговых аккаунтов. Операторы двигаются быстрее, чем облачные провайдеры успевают реагировать.

По данным Silent Push, CDN-сеть FUNNULL арендовала более 1200 IP у Amazon и около 200 у Microsoft. Практически все были заблокированы, но новые IP появлялись каждые несколько недель - вероятно, через украденные или мошеннические аккаунты. Провайдеры заявляли, что не могли обнаружить это в реальном времени из-за сложности своей DNS-архитектуры.

Для защитников Infrastructure Laundering создаёт фундаментальную проблему: криминальная инфраструктура сидит на тех же облачных платформах, что и легитимные бизнесы. Блокировка по ASN невозможна без нарушения работы легитимного трафика. В классическом BPH можно безопасно заблокировать провайдера целиком - тут нет. Аналогия с money laundering не случайна: так же, как отмывание денег маскирует преступные доходы под легитимные транзакции, Infrastructure Laundering прячет криминальную инфраструктуру под легитимный облачный хостинг.

RDP-артефакты: трейсинг BPH через hostname-кластеры​

IP-адреса дёшевы и ротируются постоянно. Censys прямо пишет: IP-based blocklisting превращается в «whack-a-mole» - инфраструктура исчезает в одном месте и появляется в другом. Но перестройка VM-образов, tooling-стеков и provisioning workflow стоит дороже смены IP - и именно здесь остаются стабильные артефакты.

RDP-сертификаты - один из таких артефактов. Windows hostname, утекающий через TLS-сертификат RDP-сервиса, раскрывает «golden image» - клонированный шаблон виртуальной машины, переиспользуемый на десятках и сотнях хостов. Атакующие, разворачивающие шаблонные RDP-«нарезки», получают кластеры идентичных hostname-ов (формат WIN-XXXXXXXXXXX) и почти идентичных TLS-стеков, реплицированных через множество префиксов.

Конкретный кейс: в 2023 году исследователь Luca Mella анализировал FTP-сервер, связанный с инцидентом LockBit, и обнаружил автогенерированный hostname WIN-LIVFRVQFMKO. По данным Censys, этот hostname нашёлся на 105 дополнительных хостах, связанных с вредоносной активностью. Один hostname - 105 потенциально связанных серверов в разных ASN.

Censys также фиксировал миграцию инфраструктуры BPH-провайдера Stark Industries между сетями: IP менялись, ASN менялись, но RDP-hostname кластеры оставались прежними. Тот же provisioning pipeline, тот же golden image - и возможность отслеживать перемещение. Этот подход особенно хорош в связке с honeypot-телеметрией: коррелируя переиспользование RDP-шаблонов с данными internet-wide сканирования, можно вскрывать целые сегменты реселлерской инфраструктуры BPH-провайдеров.

Ограничение метода: работает только если RDP торчит наружу и использует дефолтные сертификаты. Группировки с высоким OPSEC закрывают RDP за VPN или перевыпускают сертификаты - но массовые операции обычно этого не делают, потому что дороже.

Криптомиксеры и chain hopping: отмывание криптовалюты ransomware​

После получения выкупа в BTC или XMR начинается финансовая фаза - отмывание средств через криптомиксеры и chain hopping.

Криптомиксеры разрывают связь между входящей и исходящей транзакцией. Средства от множества участников смешиваются в общем пуле, затем распределяются по новым адресам в случайных объёмах с задержкой по времени. Для аналитика в Chainalysis Reactor или Crystal Blockchain миксер создаёт разрыв в графе транзакций: вход виден, выход требует дополнительной эвристики по объёмам и таймингам.

Chain hopping - перевод средств между блокчейнами (BTC → XMR, затем обратно в BTC или в stablecoins) через обменники без KYC. Каждый переход создаёт новый разрыв: инструменты анализа обычно работают в рамках одного блокчейна, и переход в Monero (ring signatures + stealth addresses) фактически обнуляет трейсинг.

Типовая схема:
  1. Получение выкупа - жертва переводит BTC на одноразовый адрес, сгенерированный HD-кошельком.
  2. Первичное дробление (peel chain) - сумма разбивается на десятки мелких транзакций через промежуточные адреса. Характерный паттерн: каждая транзакция «отщипывает» маленькую часть и отправляет остаток дальше.
  3. Задержка - средства «отлёживаются» на промежуточных адресах дни или недели. Группировки не гонят в миксер сразу после получения выкупа - слишком очевидный паттерн.
  4. Миксер или CoinJoin - средства проходят через миксер-сервис. До ликвидации использовались Chipmixer и подобные BTC-миксеры; Tornado Cash (Ethereum-миксер для ETH/ERC-20) до санкций OFAC в августе 2022 года применялся преимущественно для отмывания ETH-native краж (Ronin, Nomad, Lazarus/DPRK); для BTC-выкупов ransomware чаще шли BTC-миксеры (Chipmixer, Sinbad).
  5. Chain hopping - перевод в Monero через обменники без верификации, затем обратно в BTC или stablecoins.
  6. Кэш-аут - вывод через P2P-обменники, OTC-дески на даркнет-площадках или через подставные бизнесы.
Выбор момента для прохождения через миксер - не случайный. Это элемент OPSEC: немедленная отправка крупной суммы в миксер после известного инцидента - красный флаг для аналитических платформ. Группировки с высоким уровнем операционной культуры выдерживают паузу, дробят суммы и разводят потоки по разным миксерам.

По данным IBM X-Force Threat Intelligence Index 2025, ежедневно в dark web появляется более 6000 свежих учётных данных. Финансовая инфраструктура ransomware-группировок - это не только отмывание выкупов, но и обслуживание всей eCrime-экосистемы: оплата IAB-сервисов (Initial Access Brokers), аренда BPH, покупка эксплоитов и лицензий на коммерческие offensive-инструменты.

Практический OSINT: от ASN до крипто-адреса​

📚 Часть контента скрыта. Этот материал доступен участникам сообщества с рангом One Level или выше
Получить доступ просто — достаточно зарегистрироваться и проявить активность на форуме

Шаг 4: трейсинг крипто-адресов​

Из IoC-фидов или санкционных списков OFAC достаём BTC-адреса. В блокчейн-эксплорерах (Blockchair, OXT) строим граф транзакций и ищем характерные паттерны: peel chains (серия транзакций с убывающими суммами), выходы на известные миксеры, транзакции на адреса бирж. Для глубокого анализа - Chainalysis Reactor или Crystal Blockchain: они автоматически классифицируют адреса по категориям (биржи, миксеры, даркнет-маркетплейсы, подсанкционные сущности).

Шаг 5: корреляция в MISP/OpenCTI​

Собранные IoC (IP, домены, BTC-адреса, hostname-кластеры) загружаем в MISP или OpenCTI, связываем с ATT&CK-техниками (T1583.003, T1657) и группировками. Это позволяет увидеть пересечения: один BPH-провайдер может обслуживать несколько группировок, один миксер - обрабатывать средства от разных инцидентов. Ни один инструмент в изоляции не даёт полной картины. Сила метода - в систематическом pivoting: от IP через pDNS к доменам, от доменов через SSL-cert к другим IP, от RDP-hostname к кластерам, от BTC-адреса через блокчейн-граф к миксерам и обменникам.

Большинство русскоязычных разборов ransomware-группировок сосредоточены на самих атаках: какой шифровальщик использован, сколько потребовали, сколько заплатили. Инфраструктурный слой - BPH-провайдеры, миксеры, подставные компании - остаётся за кадром. На мой взгляд, это фундаментальная ошибка. Можно перехватить десять C2, деанонимизировать оператора, даже посадить его - но если BPH-провайдер продолжает работать, новая группировка развернётся на той же инфраструктуре за часы. Aeza Group показал это наглядно: после первых санкций OFAC в июле 2025 года вся операция переехала в три подставных юрлица в трёх странах за считанные недели.

Проблема не техническая - она экономическая. Пока хостинг криминальной инфраструктуры остаётся прибыльным, а юридические последствия - отложенными, индустрия будет регенерироваться быстрее любых санкций. Реальный прогресс в расследованиях начинается с системного давления на все три слоя одновременно: хостинг, финансовые каналы и операторов.

По опыту трейсинга инфраструктуры нескольких группировок, самыми информативными оказываются не IP или домен, а провиженинг-артефакты вроде RDP-hostname кластеров и паттерны отмывания в блокчейне - именно они позволяют связать разрозненные инциденты в единую картину. Исследовательские отчёты Censys, Silent Push и BushidoToken, на которые я ссылался в этой статье, дали рабочие pivot-точки, которые я применяю в текущих расследованиях. Если хотите отработать подобный трейсинг на живых данных - тематический тред по инфраструктурным расследованиям на форуме codeby.net даёт возможность обсудить конкретные кейсы с коллегами.
 
Мы в соцсетях:

Взломай свой первый сервер и прокачай скилл — Начни игру на HackerLab

🚀 Первый раз на Codeby?
Гайд для новичков: что делать в первые 15 минут, ключевые разделы, правила
Начать здесь →
🧭 Навигатор · ИБ 2026
Не знаешь, какой трек твой?
5 направлений ИБ, реальные зарплаты и точка входа для каждого — в одном треде.
JuniorSenior+
100K → 600K+ ₽ /мес
Открыть навигатор →
🔴 Свежие CVE, 0-day и инциденты
То, о чём ChatGPT ещё не знает — обсуждаем в реальном времени
Threat Intel →
💼 Вакансии и заказы в ИБ
Pentest, SOC, DevSecOps, bug bounty — работа и проекты от проверенных компаний
Карьера в ИБ →

HackerLab