SystemBC и REM Proxy: как ботнет превратил VPS в «прокси-флот»

SystemBC и REM Proxy: как ботнет превратил VPS в «прокси-флот»

Пару лет назад SystemBC был скучным инструментом в арсенале преступников: тихий, ненавязчивый, превращал заражённые машины в SOCKS5-прокси и делал свою грязную работу. Сегодня это уже почти стартап — только вместо кофе-машины в офисе у них пул из тысяч VPS, который сдаётся в аренду по тарифам хуже, чем у провайдера облаков, но с лучшей анонимностью. Представьте себе Uber для прокси — только водитель в маске, а маршрут приводит не в центр города, а в панель управления злоумышленников.

Что происходит на самом деле: SystemBC охотится за виртуальными серверами и облачными инстансами, потому что они дают скорость, стабильный IP и приличный пропускной канал. Заражённый VPS становится «жертвой-прокси», через которую можно пересылать трафик, рассылая спам, проводя брутфорс WordPress, скрывая источники атак или продавая доступ тем, кто готов платить за «чистый» транзит. REM Proxy и подобные сервисы упаковуют всё это в удобный интерфейс: хочешь 1000 прокси — пожалуйста, хочешь гео-таргетинг и подбор по провайдеру — тоже без проблем. Хакерский юмор: теперь у преступников есть отдел продаж, KPI и корпоративный слоган «прокси как услуга — никаких вопросов, только платёжные реквизиты».

Проблема в том, что большинство таких VPS остаются заражёнными долго — недели, иногда месяцы. Админы не патчат, пароли хранятся как «welcome123», а мониторинга почти нет. Зачем скрываться на ноутбуке у бабушки дома, если можно спокойно шуметь с VPS в американском дата-центре и не бояться, что мама пожалуется провайдеру? Практически каждый сервер содержит десятки известных уязвимостей — у некоторых десятки, у одного даже сотни — и это идеальная цель для автоматических скриптов наборщика ботнета.

Как используются эти прокси? Представь себе криминальную версию маркетплейса: один покупатель использует сеть для массовой рассылки фишинга, другой — для взлома сайтов методом перебора паролей, третий арендует прокси для скрытия источника DDoS-атаки. В портфеле REM Proxy также часто есть «пакеты» с Mikrotik-роутерами и публичными прокси — всё это упаковано и продаётся как услуга. Хакерский коммент: если раньше трейдеры арендовали VPS из-за скорости, то теперь киберпреступники арендуют их из-за безответственности админов.

Почему это хуже, чем ботнет на домашних устройствах? Потому что VPS — это сервер с приличным каналом и долгим «веком» компрометации. Это не смартфон, который выключат или обновят, и не ноутбук, который хозяин однажды заметит и перезагрузит — VPS чаще всего висит себе в облаке, выполняя скрипты, и никто про него не вспоминает. Борьба с такими ботнетами требует взаимодействия с провайдерами, takedown’ов, юридической работы и иногда физических процедур — это дорого и медленно. Шутка для админов: представьте, что у вас на сервере живёт незваный комнатный сосед, который платит за интернет и приносит хамон, но ещё и майнит на вас крипту — неприятно, но сначала вы завидуете его стабильности.

Что делать прямо сейчас (кратко, но полезно): сканировать VPS на наличие известных уязвимостей, контролировать исходящий трафик и аномалии, ужесточить SSH (ключи вместо паролей), включить rate-limit и блокировать подозрительные гео-локации, быстро реагировать на инциденты и иметь план восстановления. И пожалуйста, замените «password123» на что-то, что не увидят даже в сказке о белом хакере. Хакер-лайфхак для менеджеров: если вы видите всплеск исходящего трафика из сервера в три часа ночи — это не признак того, что ваш дата-центр переосмысляет производительность, а скорее знак, что кто-то устроил там вечеринку без приглашения.

Вывод простой: SystemBC показал, что ботнеты эволюционировали от «собирания лавки» до промышленного уровня — VPS-парки стали товаром, а REM Proxy — маркетплейсом для преступной экономики. Защитникам это должно дать понять: нужно смотреть на серверы не только как на ресурс, но и как на потенциальную точку утечки, и действовать соответственно. Заключительная шутка: в мире, где VPS продают в кредит, главное правило безопасности остаётся прежним — не давать чужим подписываться на ваш Wi-Fi, а уж тем более на root.

Берегите себя и своих близких.

Следующий шаг - практика
CTA Image

Эта статья - только начало. Настоящие навыки появляются тогда, когда знания превращаются в практику. В Kraken Academy мы собрали полноценные курсы по информационной безопасности с лабораториями, практическими заданиями и пошаговыми образовательными треками - от первых шагов до уровня специалиста.

Начать обучение

Читать далее

Когда котику делать нечего он поднимает свою лабораторию

Когда котику делать нечего он поднимает свою лабораторию

❗Важно: Материал опубликован исключительно в образовательных целях и предназначен для изучения принципов работы технологий, методов защиты и проведения легального тестирования безопасности. Любые проверки, сканирование, эксплуатация уязвимостей или иные действия в отношении информационных систем допускаются только при наличии явного разрешения их владельца или в специально созданной лабораторной среде. Автор и администрация

Иллюзия безопасности: 5 мифов о кибербезопасности, в которые до сих пор верит топ-менеджмент

Иллюзия безопасности: 5 мифов о кибербезопасности, в которые до сих пор верит топ-менеджмент

В корпоративном управлении существует странный парадокс. Руководители тщательно считают финансовые риски, проверяют контрагентов, страхуют имущество, создают резервы и заранее обсуждают, что произойдёт при падении продаж или потере крупного клиента. Но как только разговор переходит к кибербезопасности, та же логика часто исчезает. Вместо оценки вероятности, ущерба и готовности к восстановлению появляются

Шпионаж из розетки: как данные могут покинуть компьютер через кабель питания

Шпионаж из розетки: как данные могут покинуть компьютер через кабель питания

В кибербезопасности принято защищать очевидные каналы связи. Компании устанавливают межсетевые экраны, шифруют трафик, контролируют USB-устройства, отключают беспроводные интерфейсы и физически изолируют особенно важные системы от интернета. Кажется, что компьютер, не подключённый к локальной сети и внешним сервисам, уже не способен передать данные наружу. Однако у любого работающего устройства остаются

Тестовое с сюрпризом: как фейковые рекрутеры воруют пароли и доступы

Тестовое с сюрпризом: как фейковые рекрутеры воруют пароли и доступы

Представьте, в данный момент вы ищете работу или открыты к предложениям. В известных сервисах по поиску работы или на почту приходит письмо от приятного HR-специалиста. Вакансия — сказка, вилка — выше рынка, требования идеальные. Вам предлагают сделать небольшое тестовое задание, чтобы оценить навыки. Вы скачиваете архив, запускаете файл… и через пять