Злоумышленники начали активно осваивать российские ботнеты
Заражение устройств распространяется по стране: вредоносный трафик все чаще приходит из регионов
02.10.2025
| Ведомости
С начала года в России участились ботнет-атаки, во время которых весь вредоносный трафик идет только с территории РФ. С января по конец сентября 2025 г. на такие атаки пришлось 39% от общего числа ботнет-атак, тогда как за тот же период 2024 г. всего 5%. Об этом рассказал представитель Servicepipe. Тенденцию по смене географии DDoS-атак подтверждает ведущий аналитик отдела мониторинга информбезопасности (ИБ) компании «Спикател» Алексей Козлов. По его словам, с начала 2025 г. в компании наблюдают, что около 30% ботнетов действуют исключительно с российской территории.
Ботнет — сеть из множества компьютеров или других устройств, подключенных к интернету, которые заражены вредоносным ПО. Благодаря значительным вычислительным ресурсам объединенных устройств ботнеты используются для выполнения сложных кибератак, включая DDoS-атаки, массовую рассылку вредоносного ПО или спама, проведение операций по подбору паролей и даже майнинга криптовалют.
За девять месяцев 2025 г. Servicepipe зафиксировала примерно 410 000 ботовых атак, которые могли привести к нарушению работоспособности ресурса или потере данных. В прошлом году за тот же период специалисты компании обнаружили 305 000 подобных атак.
Российские боты традиционно приходят с IP-адресов Москвы и Санкт-Петербурга, но если в 2024 г. доля нелегитимной автоматизации с московских и питерских IP-адресов составляла 65%, то на конец сентября 2025 г. она упала до 50%, выяснили исследователи. Оставшаяся половина IP распределена между Московской областью (17%), Новосибирском (14%), Казанью (10%) и Екатеринбургом (9%), уточнили в Servicepipe.
«Самые большие по количеству IP-адресов ботнеты атаковали из Новосибирской области. У одного из обнаруженных ботнетов сразу 40% зараженных устройств были зафиксированы в этом регионе, в то время как обычно сеть зараженных устройств распределена равномерно по стране.
На пике вредоносный трафик этого "регионального ботнета" превысил 100 Гбит/с, а количество зараженных устройств оценивалось в несколько тысяч, уточняет эксперт. Остальной трафик этого ботнета пришелся на Москву и область (18%), Приморский край (7%) и остальные регионы (34%). Ботнет использовал комбинацию IoT-устройств и маршрутизаторов, а сами атаки были направлены в основном на телеком-компании».
Михаил Хлебунов
Директор по продуктам Servicepipe
Эксперт уточнил, что выбор Новосибирска для создания ботнет-сети может быть связан с тем, что в последние два года там открылось несколько крупных центров обработки данных. Стоимость аренды мощностей в Новосибирском регионе доступнее, чем в центральной части России, а расположение этих мощностей вдали от центрального региона позволяет практически незаметно развернуть ботнет. Это значит, что ботнет будет обнаружен только в момент атаки, а до этого не будет привлекать внимания.
«В то же время если атака идет с российских IP-адресов, то это вовсе не значит, что сами атакующие находятся в России. Злоумышленники используют подменные адреса в России и прокси-сервисы, а также виртуальные машины с целью обхода защиты по «геопризнаку». Политически мотивированные злоумышленники чаще всего используют открытые ботнеты, т. е. сеть из зараженных устройств реальных пользователей. Но также встречается использование закрытых ботнетов, т. е. управляемых одним ботоводом».
Михаил Хлебунов
Директор по продуктам Servicepipe
Сам ботнет управляется через VPN, а его атакующие узлы вычисляются по IP-адресу, поясняет Хлебунов. «Анализируя запросы к атакуемому ресурсу, мы, как ИБ-провайдер, видим, какой стране принадлежит этот адрес», — добавляет он.
Ботнет-атаки можно реализовывать через нелегальную аренду оборудования с помощью подставных юрлиц в России, говорит Козлов. Он уточнил, что у крупных провайдеров есть технические решения для мониторинга и фильтрации трафика, которые позволяют выявлять аномальную или вредоносную активность, в том числе исходящую с VPS/VDS (Virtual Private Server — когда пользователю предоставляется раздел на общем сервере; Virtual Dedicated Server — когда пользователь полностью контролирует выделенный физический сервер). Такие системы анализируют трафик в реальном времени, автоматически блокируют подозрительные потоки и могут ограничивать работу VPS при обнаружении признаков атаки, уточняет собеседник.
Но провайдеры, как правило, не отслеживают содержимое пользовательских серверов без повода, чтобы не нарушать приватность клиентов, подчеркивает Козлов. Основной акцент, по словам эксперта, делается на автоматическое реагирование на аномалии сетевого трафика, а не на ручной мониторинг действий пользователей.

Ведомости
Ведущее деловое издание России