SystemBC и REM Proxy: как ботнет превратил VPS в «прокси-флот»

SystemBC и REM Proxy: как ботнет превратил VPS в «прокси-флот»

Пару лет назад SystemBC был скучным инструментом в арсенале преступников: тихий, ненавязчивый, превращал заражённые машины в SOCKS5-прокси и делал свою грязную работу. Сегодня это уже почти стартап — только вместо кофе-машины в офисе у них пул из тысяч VPS, который сдаётся в аренду по тарифам хуже, чем у провайдера облаков, но с лучшей анонимностью. Представьте себе Uber для прокси — только водитель в маске, а маршрут приводит не в центр города, а в панель управления злоумышленников.

Что происходит на самом деле: SystemBC охотится за виртуальными серверами и облачными инстансами, потому что они дают скорость, стабильный IP и приличный пропускной канал. Заражённый VPS становится «жертвой-прокси», через которую можно пересылать трафик, рассылая спам, проводя брутфорс WordPress, скрывая источники атак или продавая доступ тем, кто готов платить за «чистый» транзит. REM Proxy и подобные сервисы упаковуют всё это в удобный интерфейс: хочешь 1000 прокси — пожалуйста, хочешь гео-таргетинг и подбор по провайдеру — тоже без проблем. Хакерский юмор: теперь у преступников есть отдел продаж, KPI и корпоративный слоган «прокси как услуга — никаких вопросов, только платёжные реквизиты».

Проблема в том, что большинство таких VPS остаются заражёнными долго — недели, иногда месяцы. Админы не патчат, пароли хранятся как «welcome123», а мониторинга почти нет. Зачем скрываться на ноутбуке у бабушки дома, если можно спокойно шуметь с VPS в американском дата-центре и не бояться, что мама пожалуется провайдеру? Практически каждый сервер содержит десятки известных уязвимостей — у некоторых десятки, у одного даже сотни — и это идеальная цель для автоматических скриптов наборщика ботнета.

Как используются эти прокси? Представь себе криминальную версию маркетплейса: один покупатель использует сеть для массовой рассылки фишинга, другой — для взлома сайтов методом перебора паролей, третий арендует прокси для скрытия источника DDoS-атаки. В портфеле REM Proxy также часто есть «пакеты» с Mikrotik-роутерами и публичными прокси — всё это упаковано и продаётся как услуга. Хакерский коммент: если раньше трейдеры арендовали VPS из-за скорости, то теперь киберпреступники арендуют их из-за безответственности админов.

Почему это хуже, чем ботнет на домашних устройствах? Потому что VPS — это сервер с приличным каналом и долгим «веком» компрометации. Это не смартфон, который выключат или обновят, и не ноутбук, который хозяин однажды заметит и перезагрузит — VPS чаще всего висит себе в облаке, выполняя скрипты, и никто про него не вспоминает. Борьба с такими ботнетами требует взаимодействия с провайдерами, takedown’ов, юридической работы и иногда физических процедур — это дорого и медленно. Шутка для админов: представьте, что у вас на сервере живёт незваный комнатный сосед, который платит за интернет и приносит хамон, но ещё и майнит на вас крипту — неприятно, но сначала вы завидуете его стабильности.

Что делать прямо сейчас (кратко, но полезно): сканировать VPS на наличие известных уязвимостей, контролировать исходящий трафик и аномалии, ужесточить SSH (ключи вместо паролей), включить rate-limit и блокировать подозрительные гео-локации, быстро реагировать на инциденты и иметь план восстановления. И пожалуйста, замените «password123» на что-то, что не увидят даже в сказке о белом хакере. Хакер-лайфхак для менеджеров: если вы видите всплеск исходящего трафика из сервера в три часа ночи — это не признак того, что ваш дата-центр переосмысляет производительность, а скорее знак, что кто-то устроил там вечеринку без приглашения.

Вывод простой: SystemBC показал, что ботнеты эволюционировали от «собирания лавки» до промышленного уровня — VPS-парки стали товаром, а REM Proxy — маркетплейсом для преступной экономики. Защитникам это должно дать понять: нужно смотреть на серверы не только как на ресурс, но и как на потенциальную точку утечки, и действовать соответственно. Заключительная шутка: в мире, где VPS продают в кредит, главное правило безопасности остаётся прежним — не давать чужим подписываться на ваш Wi-Fi, а уж тем более на root.

Берегите себя и своих близких.

Следующий шаг - практика
CTA Image

Эта статья - только начало. Настоящие навыки появляются тогда, когда знания превращаются в практику. В Kraken Academy мы собрали полноценные курсы по информационной безопасности с лабораториями, практическими заданиями и пошаговыми образовательными треками - от первых шагов до уровня специалиста.

Начать обучение

Читать далее

Рекордный патч от Microsoft: исправлено 974 уязвимости и два активных zero-day в Windows

Рекордный патч от Microsoft: исправлено 974 уязвимости и два активных zero-day в Windows

Компания Microsoft побила исторический рекорд в рамках ежемесячной программы Patch Tuesday, выпустив патчи для 974 уязвимостей в своем программном обеспечении. Две из них уже активно используются злоумышленниками в реальных атаках. С учетом 25 патчей для сторонних сервисов суммарное количество устраненных угроз составило 999. Сентябрьский релиз стал самым масштабным за всю

Разработчики выпустили Chrome 153, который стал первым обновлением проекта с момента перехода на двухнедельный интервал между релизами

Разработчики выпустили Chrome 153, который стал первым обновлением проекта с момента перехода на двухнедельный интервал между релизами

8 сентября 2026 года состоялся релиз браузера Google Chrome 153 для Windows, Linux и macOS. В этой версии добавлены новые опции, исправлены ранее обнаруженные ошибки, а также устранены 230 уязвимостей (5 уязвимостей отмечены как критические, а 41 — как высокого уровня). Выпуск Chrome 154 запланирован на 22 сентября 2026 года. С

Хакеры адаптировали ИИ-угрозу ASCII smuggling для фишинговых атак

Хакеры адаптировали ИИ-угрозу ASCII smuggling для фишинговых атак

Microsoft раскрыла фишинговую кампанию, где письма собирают из слов с невидимыми Unicode-символами внутри, и обычные спам-фильтры такие конструкции не ловят. На пике рассылка достигала 2,37 млн писем в сутки, а вся схема держалась на мощностях легального сервиса email-рассылок ActiveCampaign. Приём называется ASCII smuggling и раньше чаще

Тысячи ИИ-агентов OpenAI тайком использовали заброшенную вики для координации

Тысячи ИИ-агентов OpenAI тайком использовали заброшенную вики для координации

Исследователи обнаружили аномальную активность автономных ИИ-агентов (представлявшихся системами OpenAI). С мая по июль 2026 года они опубликовали 18 000 постов на полузабытом ресурсе DSEwiki, который за последние 10 лет редактировали от силы раз двадцать. DSEwiki — немецкой вики для разработчиков программного обеспечения, работающей на платформе ProWiki. Особенность этой вики заключалась