Mastodon Mastodon Mastodon Mastodon

Servidor de comando y control

Actualizado: · CyberSecureFox Editorial Team

Un servidor de comando y control (C2 o C&C) es la infraestructura que usan los atacantes para enviar instrucciones a los dispositivos comprometidos y recibir de ellos los datos robados.

Cómo funciona el C2

Tras la infección, el malware «llama a casa» a su servidor C2 y recibe tareas: ejecutar comandos, descargar módulos, moverse a otros equipos o extraer archivos. Las conexiones periódicas se llaman beaconing.

Para no llamar la atención, el tráfico C2 suele esconderse en protocolos comunes:

  • peticiones HTTPS que parecen tráfico web normal;
  • consultas DNS (túneles DNS);
  • servicios legítimos como almacenamiento en la nube, Telegram, Slack o GitHub;
  • redes peer-to-peer entre bots.

Los atacantes rotan dominios y direcciones IP, usan algoritmos de generación de dominios y redirectores para ocultar el servidor real. Los equipos rojos y los delincuentes usan los mismos frameworks de C2 —Cobalt Strike, Sliver, Brute Ratel, Mythic—, por eso aparecen copias crackeadas de herramientas comerciales en muchos ataques reales.

Por qué el C2 es importante

Sin C2, la mayor parte del malware está ciega: las botnets, las puertas traseras y los troyanos de acceso remoto dependen de él. Eso también lo convierte en un punto débil. Las direcciones de los servidores C2 son indicadores de compromiso clave, y las fuerzas del orden desmantelan botnets incautando dominios C2 o redirigiéndolos a un sinkhole.

Cómo detectar y bloquear el C2

  • Restrinja el tráfico saliente: los servidores no deberían conectarse libremente a Internet.
  • Analice los registros DNS y de proxy en busca de beaconing periódico, dominios recién registrados y volúmenes inusuales.
  • Use fuentes de inteligencia de amenazas para bloquear la infraestructura C2 conocida.
  • Correlacione las señales de red con la telemetría de los endpoints (EDR, SIEM).
Sinónimos:
servidor C2, servidor C&C, servidor de mando y control, comando y control