⚠️ Mise à jour du 27 juillet 2026

Hunt.io a révisé son rapport source à deux reprises après la publication de ce billet :

  • 27 juin 2026 — note éditoriale des auteurs reconnaissant que la publication initiale assimilait par endroits la simple présence de certains logiciels à un impact malveillant. Le terme « C2 » y est remplacé par threat activity enabling (« infrastructure facilitant l’activité malveillante ») et « malicious » par potentially malicious dans l’ensemble du rapport.
  • 10 juillet 2026 — après revue des données avec Friendhosting LTD, Hunt.io précise que les cas soulevant une préoccupation crédible relèvent d’infrastructure de distribution de trafic, et non d’infrastructure identifiée comme hébergeant du C2. Keitaro est un TDS (traffic distribution system) commercial : sa présence sur un réseau indique que le logiciel y est déployé, pas que le réseau opère du C2.

Dans la version courante du rapport, Friendhosting LTD n’est plus mentionné que dans les points clés, sous la forme suivante : le fournisseur héberge de nombreuses instances Keitaro susceptibles d’être détournées, et travaille sur les données pour analyser les abus potentiels.

Conséquence pour ce billet : la formulation initiale reprenait la terminologie de la version du 24 juin du rapport. Elle est corrigée ci-dessous. Hunt.io indique que ses décomptes restent inchangés — seule leur qualification l’est.

🌍 Contexte

Publié le 24 juin 2026 par Hunt.io sur son blog de recherche, cet article présente les résultats d’une cartographie systématique de l’infrastructure potentiellement malveillante en Europe de l’Est, couvrant 10 pays (Biélorussie, Bulgarie, République tchèque, Hongrie, Pologne, Moldavie, Roumanie, Russie, Slovaquie, Ukraine) sur une fenêtre de trois mois (12 mars – 12 juin 2026).

Note terminologique : depuis la révision du 27 juin, Hunt.io utilise la catégorie threat activity enabling plutôt que « C2 ». Cette catégorie est large : elle recouvre du C2 avéré, mais aussi des TDS commerciaux, des outils d’administration à distance et des outils de red team déployés légitimement. Les chiffres ci-dessous doivent être lus avec cette réserve.

📊 Chiffres clés

  • 4 331 détections totales chez 302 fournisseurs distincts
  • 3 923 serveurs classés threat activity enabling (~90,6 % des détections)
  • 146 posts IOC Hunter, 111 répertoires ouverts, 90 sites de phishing, 61 IOCs publics
  • Friendhosting LTD (Bulgarie) : 2 100 serveurs de cette catégorie, soit 53,5 % du total régional — majoritairement des instances Keitaro, un TDS commercial légitime susceptible d’être détourné. Selon la revue conduite par Friendhosting et relayée par Hunt.io le 10 juillet, les cas problématiques relèvent d’infrastructure de distribution de trafic et non de serveurs C2 identifiés comme tels. Hunt.io indique que le fournisseur analyse les abus potentiels sur la base de ces données ; cette revue a fait ressortir des comptes à investiguer et l’a conduit à renforcer sa détection d’abus interne. (Formulation initiale du 26.06.2026 : « 2 100 serveurs C2, soit 53,5 % de toute l’infrastructure C2 régionale ».)
  • Top 5 fournisseurs par volume : Friendhosting (BG, 2100), TimeWeb (RU, 277), PQ Hosting (MD, 175), Neterra (BG, 137), AlexHost (MD, 120)

🦠 Distribution des familles de logiciels détectés

  • Keitaro : 1 277 IPs uniques — TDS commercial largement détourné pour du malvertising, des chaînes de redirection et du phishing ; sa présence sur un réseau ne constitue pas en soi un indicateur d’activité C2
  • Tactical RMM : 232 (outil d’administration à distance légitime, détourné en post-exploitation)
  • Acunetix : 173 (scanner de vulnérabilités commercial)
  • Gophish : 122 (framework de simulation de phishing)
  • Hajime : 106, Mozi : 82, Mirai : 27 (botnets IoT)
  • Cobalt Strike : 35 vérifiés + 44 non vérifiés
  • Sliver : 35

🧩 Ventilation fonctionnelle des détections

Hunt.io classe chaque service détecté par sous-système. Cette ventilation éclaire la portée réelle du chiffre global :

Sous-système IPs uniques Part
Management (outils d’administration) 1 496 65,2 %
C2 explicitement étiqueté 428 18,7 %
Red Team Tools 234 10,2 %
Phishing 124 5,4 %
Team Server 12 0,5 %

Autrement dit, la majorité des hôtes comptabilisés relèvent d’outillage d’administration ou de simulation d’adversaire, et non de C2 opérationnel confirmé.

🎯 Acteurs de menace et campagnes identifiés

Les attributions ci-dessous reposent sur des sources tierces citées par Hunt.io (Kaspersky, Unit 42, Horizon3.ai, Cyble, BI.ZONE, Resecurity, etc.) et ne sont pas affectées par la révision terminologique du rapport.

  • Cloud Atlas APT : IP 146.70.53[.]171 (M247, AS9009, Bulgarie) et plusieurs IPs sur Baxet (AS51659) — ciblage d’entités gouvernementales/diplomatiques en Russie et Biélorussie, exploitation de CVE-2018-0802, phishing ZIP avec LNK/PowerShell
  • INJ3CTOR3 : IP 146.70.129[.]114 (AS9009, République tchèque) — campagne de fraude téléphonique FreePBX, dropper Bash multi-étapes, webshell JOMANGY, outil ZenharR
  • JINX-0164 : IP 89.36.224[.]5 (AS9009, Roumanie) — package npm malveillant @velora-dex/sdk v9.4.1, RAT Go minirat, ciblage développeurs macOS DeFi/Web3
  • ShinyHunters : IP 176.120.22[.]24 (Proton66 OOO, AS198953, Russie) — exploitation de CVE-2026-35273 (RCE Oracle PeopleSoft 8.61/8.62), ~300 instances ciblées dans 100+ organisations dont universités
  • Nemesys ransomware : IP 141.98.83[.]86 (FlyServers, AS209588) — Mimikatz, LaZagne, outils NirSoft, persistance via clé Run HKCU
  • Ollama Honeypot / CVE-2026-7482 : IP 78.85.31[.]182 (Rostelecom, AS12389) — coinminer, LLMjacking
  • WantToCry ransomware : IP 87.225.105[.]217 (Rostelecom, AS12389)
  • Fluffy Wolf : IP 195.2.67[.]129 (VDSina, AS48282) — phishing ciblant des organisations russes
  • Black Basta : IP 109.172.88[.]38 (VDSina, AS48282) — vishing Teams, spam de registration-bombing, installation AnyDesk
  • Gremlin Stealer (variant évolué) : IP 194.87.92[.]109 (MTW/JSC Mediasoft, AS48347) — exfiltration, payload XOR dans ressource .NET
  • Pink Extortion Group : IP 185.178.208[.]153 (DDoS-Guard, AS57724) — vol de données Microsoft 365, exfiltration via Microsoft Graph API
  • Silent Ransom Group (SRG) : IP 130.204.1[.]83 (A1 Bulgaria) — infrastructure DNS fast-flux
  • DevilNFC (Android) : IP 185.203.116[.]18 (Belcloud)
  • XenoRAT / Gentlemen Ransomware : IP 92.39.211[.]142 (MTS)
  • Pioneer Kitten (probable) : IP 83.168.110[.]191 (SkyPass Solutions) — exploitation CVE-2026-0257 (Palo Alto GlobalProtect bypass)
  • ProxyCB botnet / TeamSpy : IP 195.62.53[.]253 (IPServer)

🗺️ Répartition géographique

IPs uniques associées à une détection, par pays de l’ASN :

  • Russie : 929 IPs uniques (45,7 %)
  • Pologne : 438 IPs (21,5 %) — dispersées sur de nombreux petits fournisseurs
  • Bulgarie : 298 IPs (14,7 %)
  • Roumanie : 199 IPs (9,8 %)
  • Ukraine : 170 IPs (8,4 %)

📋 Type d’article

Publication de recherche CTI à visée analytique, présentant une cartographie systématique de l’infrastructure potentiellement malveillante régionale via la plateforme Host Radar de Hunt.io, avec des requêtes HuntSQL reproductibles et des exemples d’acteurs actifs.

🧠 TTPs et IOCs détectés

Acteurs de menace

TTP

  • T1566.001 — Phishing: Spearphishing Attachment (Initial Access)
  • T1059.001 — Command and Scripting Interpreter: PowerShell (Execution)
  • T1059.004 — Command and Scripting Interpreter: Unix Shell (Execution)
  • T1505.003 — Server Software Component: Web Shell (Persistence)
  • T1547.001 — Boot or Logon Autostart Execution: Registry Run Keys (Persistence)
  • T1003.001 — OS Credential Dumping: LSASS Memory (Credential Access)
  • T1003 — OS Credential Dumping (Credential Access)
  • T1190 — Exploit Public-Facing Application (Initial Access)
  • T1219 — Remote Access Software (Command and Control)
  • T1071.001 — Application Layer Protocol: Web Protocols (Command and Control)
  • T1041 — Exfiltration Over C2 Channel (Exfiltration)
  • T1566.002 — Phishing: Spearphishing Link (Initial Access)
  • T1195.002 — Supply Chain Compromise: Compromise Software Supply Chain (Initial Access)
  • T1486 — Data Encrypted for Impact (Impact)

IOC

Malware / Outils

  • Keitaro TDS (other)
  • Tactical RMM (rat)
  • Cobalt Strike (framework)
  • Sliver (framework)
  • Gophish (other)
  • Hajime (botnet)
  • Mozi (botnet)
  • Mirai (botnet)
  • JOMANGY (backdoor)
  • ZenharR (other)
  • minirat (rat)
  • Mimikatz (tool)
  • LaZagne (tool)
  • AnyDesk (tool)
  • Gremlin Stealer (stealer)
  • XenoRAT (rat)
  • DevilNFC (other)
  • Acunetix (tool)
  • ProxyCB (botnet)

🟢 Indice de vérification factuelle : 67/100 (haute)

  • ⬜ hunt.io — source non référencée (0pts)
  • ✅ 28906 chars — texte complet (fulltext extrait) (15pts)
  • ✅ 26 IOCs (IPs/domaines/CVEs) (10pts)
  • ✅ 2/3 IOCs confirmés (AbuseIPDB, ThreatFox, VirusTotal) (12pts)
  • ✅ 14 TTPs MITRE identifiées (15pts)
  • ✅ date extraite du HTML source (10pts)
  • ✅ acteur(s) identifié(s) : Cloud Atlas, INJ3CTOR3, JINX-0164 (5pts)
  • ⬜ 0/4 CVE(s) confirmée(s) (0pts)

IOCs confirmés externellement :

  • 146.70.53.171 (ip) → VT (10/91 détections)
  • 185.22.154.73 (ip) → VT (15/91 détections)

Indice calculé sur la version du 24 juin 2026 de la source, avant révision.


🔗 Source originale : https://hunt.io/blog/eastern-europe-malicious-infrastructure-report — publiée le 24 juin 2026, révisée les 27 juin et 10 juillet 2026.