Современная киберпреступность всё чаще использует готовую инфраструктуру вместо создания собственной. Исследователи компании SecurityScorecard обнаружили сеть под названием CanOworms, состоящую из 633 прокси-серверов. Через эту сеть проходил вредоносный трафик различных пользователей, включая операторов вредоносного ПО и предполагаемые группировки, связанные с Китаем и КНДР.
CanOworms функционирует как сервис для маскировки сетевой активности. Пользователи перенаправляют свой трафик через арендованные серверы, благодаря чему их вредоносные действия и атаки выглядят как исходящие с чужого IP-адреса. Серверы располагаются в минимум 12 странах у разных хостинг-провайдеров, что позволяет быстро заменить заблокированный узел альтернативным.
Сеть была раскрыта при анализе одного сервера из независимого расследования. Исследователи обратили внимание на самоподписанный TLS-сертификат с необычным названием организации «kickass» и последовательно выявили сотни серверов с идентичным сертификатом. Для исключения ложных совпадений специалисты сравнили поведение серверов, используя отпечатки JARM и JA4X. В результате шестимесячной проверки были идентифицированы 633 узла.
Телеметрические данные свидетельствуют об активном использовании CanOworms. В июне 2026 года десятки серверов сети устанавливали SSH-соединения с внешними системами, расположенными в определённых адресных диапазонах. В одном случае 48 узлов обращались одновременно к 50 хостам из одного диапазона. Такая активность указывает на возможный перебор учётных данных в отношении маршрутизаторов, видеокамер и оборудования удалённого доступа.
SecurityScorecard не удалось установить, инициировали ли подобную активность владельцы CanOworms или её клиенты. Вместе с тем данные связывали отдельные серверы сети с вредоносом Remcos, Quasar, NanoCore, NetWire, AsyncRAT и Loki. Связь предполагаемых китайских и северокорейских группировок с CanOworms оценена с низкой степенью уверенности, и прямых признаков их причастности к управлению сетью не обнаружено.
Архитектура CanOworms делает неэффективными традиционные методы защиты, основанные на блокировке по IP-адресам, географическому расположению и репутации хостинга. SecurityScorecard опубликовала параметры TLS-сертификата и сигнатуры JARM и JA4X, позволяющие защитникам идентифицировать узлы даже после смены адресов. Учитывая возможность изменения этих показателей, специалисты рекомендуют отслеживать не только IP-адреса, но и стабильные признаки конфигурации серверов.
