WinterGate-IC/c2p-index

GitHub: WinterGate-IC/c2p-index

该仓库系统性地追踪并记录托管国家级 APT C2 服务器的托管提供商,为网络防御和基础设施加固提供结构化威胁情报。

Stars: 0 | Forks: 0

# 🛡️ C2P-INDEX – Command & Control Provider INDEX **追踪那些有意或无意庇护国家级 APT 命令与控制基础设施的托管提供商。** ## 📋 执行摘要 本仓库记录了已被确认托管恶意命令与控制 (C2) 流量的托管提供商、CDN 和基础设施服务,这些流量来自国家级 APT 组织、勒索软件附属成员及其他威胁行为者。 该情报来源于公开的威胁报告、独立的安全研究以及开源情报 (OSINT) 验证。 **主要发现:** - **9 家活跃的提供商**被确认托管伊朗 APT C2 基础设施 - 在中东地区发现了 **1,357+ 台活跃的 C2 服务器** - **Cloudflare** 被 APT34 (OilRig) 积极滥用以进行 C2 前置 - **欧洲提供商**(OVH、WorldStream)对伊朗的 C2 视而不见 - **伊朗国内提供商**在国家保护下公开运营 ## 🎯 已确认的 C2 提供商(活跃) | 提供商 | 位置 | 恶意活动 | 来源 | |----------|----------|---------------------|--------| | **Noyan Abr Arvan** | 伊朗,德黑兰 | Cobalt Strike BEACON (ASN 202468) | Hunt.io 报告 | | **Asiatech** | 伊朗,德黑兰 | 伊朗 APT IP (ASN 43754) | Hunt.io 报告 | | **Gostaresh Pardazesh** | 伊朗,德黑兰 | AdaptixC2 (ASN 51889) | Hunt.io 报告 | | **AbrArvan CDN** | 伊朗 | RondoDox 僵尸网络,每日 1.5 万次漏洞利用尝试 | Hunt.io 报告 | | **WorldStream** | 荷兰 | 伊朗 C2 基础设施 | Hunt.io 报告 | | **OVH** | 法国/全球 | 伊朗 Cobalt Strike C2 | Hunt.io 报告 | | **Maral Host** | 伊朗,伊斯法罕 | SmartLoader C2 | Anomali 报告 | | **Shuttle** | 伊朗 | 伊朗国内托管 | Hunt.io 报告 | | **Cloudflare** | 全球(前置) | APT34 C2 混淆 | Anomali 报告 | ## 📡 完整威胁情报报告 ### Hunt.io 中东恶意基础设施报告(2026 年 5 月 20 日) Hunt.io 的报告在 14 个中东国家的 **98 家基础设施提供商**中发现了 **1,357 台活跃的 C2 服务器**。主要发现: - 观察到的恶意工件中有 **96.8%** 是 C2 基础设施 - IoT 僵尸网络(Hajime、Mozi、Mirai)与攻击性框架(Cobalt Strike、Sliver)相结合 - 伊朗国内 ASN 积极托管 Cobalt Strike BEACON 和 AdaptixC2 **已确认的特定伊朗 ASN:** | ASN | 提供商 | 恶意软件 | |-----|----------|---------| | ASN 202468 | Noyan Abr Arvan | Cobalt Strike BEACON | | ASN 43754 | Asiatech | 伊朗 APT IP | | ASN 51889 | Gostaresh Pardazesh | AdaptixC2 | **来源:** https://hunt.io/blog/middle-east-malicious-infrastructure-report ### Anomali:伊朗的网络武器库正在重新装填(2026 年 5 月 21 日) Anomali 的评估确认,在攻击性行动暂停的同时,伊朗的国家网络基础设施正在积极更新。主要发现: - 伊朗 APT 基础设施被确认存在于 **OVH**、**WorldStream** 和 **Maral Host** 上 - **SmartLoader C2** 被确认存在于 Maral Host (213.176.73[.]163) 上 - **APT34 (OilRig)** 积极使用 **Cloudflare 前置**来掩盖 C2 流量 - 伊朗-俄罗斯共享的网络基础设施在 ASN 213790 上得到确认 **来源:** https://www.anomali.com/blog/irans-cyber-arsenal-is-reloading ### Anomali:停火是一个谎言(2026 年 4 月 26 日) 本报告记录了 Cloudzy 被查封后紧接着的一段时期内的伊朗网络行动。主要发现: - 伊朗的攻击性网络行动**“显著暂停”** - **Handala、Cyber Av3ngers、DieNet、313 Team** 在 12 天以上处于操作静默状态 - 在国防工业基础监控中出现了**长达 43 天的情报空白**——这是有记录以来最长的一次 - 伊朗 APT 处于**“盘卷弹簧”姿态**——基础设施热度高,但行动冷清 **来源:** https://www.anomali.com/blog/the-ceasefire-is-a-lie ### Hunt.io:伊朗威胁行为者迁移至新的托管提供商(2026 年 5 月 14 日) 该报告证实,在 Cloudzy 被中断后,伊朗 APT 迁移到了其他的托管提供商: - **WorldStream** 和 **OVH** 被确认为新的 C2 提供商 - 伊朗的 Cobalt Strike 基础设施在欧洲的 VPS 提供商上保持活跃 - 在位于荷兰的 VPS 上发现了 MuddyWater C2 服务器,其中包含 C2 二进制文件、脚本和操作日志 **来源:** https://hunt.io/blog/iranian-threat-actors-migrate ### Anomali:IRGC 将西方科技巨头命名为合法目标(2026 年 4 月 2 日) 该报告记录了伊朗将西方科技公司正式指定为军事目标,包括: - 明确将 **Cloudflare** 列为目标 - 记录了 APT34 使用 Cloudflare 前置进行 C2 混淆的情况 - 伊朗对攻击民用基础设施的辩护理由 **来源:** https://www.anomali.com/blog/irans-irgc-names-western-tech-giants-as-legitimate-targets ## 🔥 目前活跃的伊朗 APT 组织 | 组织 | 赞助方 | 托管提供商 | 活动 | |-------|---------|------------------|----------| | **APT34 (OilRig)** | MOIS | Cloudflare(前置)、OVH | 企业间谍活动 | | **MuddyWater** | MOIS | 荷兰 VPS、OVH | 多国间谍活动 | | **APT42** | IRGC-IO | OVH、WorldStream | 凭证收集 | | **Charming Kitten** | IRGC-IO | Asiatech(德黑兰) | 间谍活动 | | **Infy (Prince of Persia)** | 国家支持 | 基于 Telegram 的 C2 | 自 2004 年以来的间谍活动 | | **APT33 (Elfin)** | IRGC | 未知托管 | 针对航空航天、国防领域 | ## 🧬 “盘卷弹簧”姿态(2026 年 5 月) 2026 年 5 月 21 日的 Anomali 评估将伊朗网络部队描述为一个**“盘卷的弹簧”**: **这意味着:** - 基础设施热度高 - C2 服务器处于活跃状态 - 他们在等待指令 在国防工业基础监控中出现的**长达 43 天的情报空白**,是在无法监测国防承包商网络中伊朗潜伏访问权限的最长时期。这一空白期与 Cloudzy 冻结事件直接吻合。 ## 📊 托管提供商风险评估 | 提供商 | 类型 | 风险等级 | 备注 | |----------|------|------------|-------| | **Cloudflare** | CDN | **严重** | 被 APT34 积极用于 C2 前置 | | **OVH** | 托管 | **高** | 确认存在伊朗 Cobalt Strike C2 | | **WorldStream** | 托管 | **高** | 确认存在伊朗 C2 基础设施 | | **Noyan Abr Arvan** | 伊朗 ISP | **严重** | 活跃的 Cobalt Strike BEACON | | **Asiatech** | 伊朗 ISP | **高** | 伊朗 APT IP | | **Gostaresh Pardazesh** | 伊朗 ISP | **高** | AdaptixC2 | | **Maral Host** | 托管 | **高** | SmartLoader C2 | | **AbrArvan CDN** | CDN | **严重** | RondoDox 僵尸网络,每日 1.5 万次漏洞利用 | ## 🔐 防御建议 | 行动 | 优先级 | |--------|----------| | 在防火墙规则中屏蔽伊朗 ASN(202468、43754、51889、213790) | 高 | | 监控与 OVH 和 WorldStream IP 范围的来往流量 | 高 | | 用自托管替代方案 替换 Cloudflare | 严重 | | 实施多 CDN 路由以避免对单一提供商的依赖 | 中 | | 部署身份感知访问控制 | 高 | ## 📁 完整披露资源 | 报告 | 链接 | |--------|------| | Hunt.io 中东恶意基础设施报告(2026 年 5 月 20 日) | https://hunt.io/blog/middle-east-malicious-infrastructure-report | | Anomali:伊朗的网络武器库正在重新装填(2026 年 5 月 21 日) | https://www.anomali.com/blog/irans-cyber-arsenal-is-reloading | | Anomali:停火是一个谎言(2026 年 4 月 26 日) | https://www.anomali.com/blog/the-ceasefire-is-a-lie | | Hunt.io:伊朗威胁行为者迁移(2026 年 5 月 14 日) | https://hunt.io/blog/iranian-threat-actors-migrate | | Cyber Press:电信网络被利用(2026 年 5 月 21 日) | https://cyberpress.org/telecom-networks-exploited/ | | Anomali:IRGC 将西方科技巨头列为目标(2026 年 4 月 2 日) | https://www.anomali.com/blog/irans-irgc-names-western-tech-giants-as-legitimate-targets | ## ❅ 结论 目前已有九家活跃的托管提供商被确认庇护伊朗 APT 命令与控制基础设施。欧洲提供商(OVH、WorldStream)对此视而不见。伊朗国内提供商(Noyan Abr Arvan、Asiatech、Gostaresh Pardazesh、Maral Host、Shuttle、AbrArvan CDN)在国家保护下公开运营。 Cloudflare 正在被 APT34 积极滥用以进行 C2 前置。 **基础设施热度高。C2 服务器处于活跃状态。长达 43 天的情报空白是有史以来最长的一次。** 他们正在重新装填。并未休息。 **守门人正在注视。提供商已被记录。犯罪分子已无处可藏。** — WinterGate Intelligence Collective (WIC) *威胁情报。基础设施防御。社区赋能。*
标签:APT追踪, C2基础设施, IP 地址批量处理, 基础设施情报, 威胁情报, 开发者工具, 配置审计, 防御加固