Пацан написал kickass — пацан сдал всю сетку. Раскрыта прокси-сеть хакеров из КНДР и Китая по глупой подписи в сертификате

7951
Пацан написал kickass — пацан сдал всю сетку. Раскрыта прокси-сеть хакеров из КНДР и Китая по глупой подписи в сертификате

Киберпреступность окончательно перешла на легальные рельсы, где анонимность покупается в пару кликов у хостеров.

image

Атакующим всё реже приходится строить собственную инфраструктуру, когда нужные серверы можно просто арендовать. Команда STRIKE компании SecurityScorecard обнаружила сеть CanOworms из 633 прокси-серверов, через которые проходил вредоносный трафик разных клиентов, включая операторов обычных вредоносов и предполагаемые группы, связанные с Китаем и КНДР.

CanOworms работает как сервис анонимизации. Клиенты направляют трафик через чужие серверы, поэтому попытки взлома, мошеннические операции и связь вредоносных программ выглядят так, будто исходят с арендованного IP-адреса. Серверы распределены минимум по 12 странам и нескольким независимым хостинг-провайдерам, поэтому заблокированный узел можно быстро заменить другим.

На сеть вышли после анализа одного сервера из стороннего расследования. Специалисты заметили самоподписанный TLS-сертификат с необычным названием организации «kickass», затем нашли сотни систем с тем же сертификатом. Чтобы исключить случайные совпадения, STRIKE дополнительно сравнила TLS-поведение серверов по отпечаткам JARM и JA4X. За 180 дней проверку прошли 633 узла.

Телеметрия показала, что CanOworms не просто существует в резерве. В июне 2026 года десятки её серверов подключались по SSH к группам внешних систем, сосредоточенным в отдельных диапазонах адресов. В одном случае 48 узлов обращались к 50 хостам из одного диапазона адресов. Картина напоминает распределённый перебор учётных данных, а среди целей встречались маршрутизаторы, камеры и оборудование удалённого управления.

SecurityScorecard не установила, запускали ли такую активность владельцы CanOworms или клиенты сервиса. При этом публичные данные связывали отдельные серверы сети с Remcos, Quasar, NanoCore, NetWire, AsyncRAT и Loki. Связь предполагаемых китайских и северокорейских групп с CanOworms партнёры оценили с низкой уверенностью. Признаков, что такие группы владеют сетью, нет.

Архитектура CanOworms снижает пользу обычных блокировок по IP, географии и репутации хостинга. SecurityScorecard опубликовала TLS-сертификат и сигнатуры JARM и JA4X, чтобы защитники могли находить узлы даже после смены адресов. Индикаторы тоже могут измениться, поэтому компания советует отслеживать не только IP, но и устойчивые признаки конфигурации серверов.