Raportul amenințărilor cibernetice · România 2026 e disponibil. Descarcă gratuit →
Dicționar de securitate

Comandă și control (C2)

Comandă și control (Command and Control, prescurtat C2) este infrastructura — de obicei un server sau o rețea de servere — prin care un atacator comunică de la distanță cu dispozitivele infectate, le trimite comenzi și primește înapoi date furate sau confirmarea execuției. E, practic, "centrala" din care un atac cibernetic e condus după ce malware-ul a ajuns pe sistemele victimei.

Cum funcționează infrastructura C2?

Odată ce un troian sau alt malware infectează un dispozitiv, acesta stabilește o conexiune periodică către serverul C2 al atacatorului, "raportând prezența" și așteptând instrucțiuni. Prin acest canal, atacatorul poate ordona mișcare laterală în rețea, exfiltrarea datelor sau declanșarea unui ransomware. Pentru a evita detectarea, comunicarea C2 modernă imită adesea trafic normal — cereri către servicii cloud populare sau conexiuni criptate obișnuite — și folosește uneori chiar și un botnet descentralizat, fără un singur server central de blocat.

De ce contează?

Pentru că întreruperea canalului C2 poate opri un atac în desfășurare, chiar dacă malware-ul rămâne instalat — fără instrucțiuni de la atacator, acesta rămâne inert. De aceea, identificarea și blocarea traficului C2 este una dintre cele mai eficiente măsuri defensive: nu previne infecția inițială, dar limitează sever ce poate face atacatorul după aceea.

Cum te protejezi?

  • Monitorizează traficul ieșit din rețea pentru conexiuni către destinații necunoscute sau la intervale suspect de regulate.
  • Folosește threat intelligence pentru a bloca proactiv adresele și domeniile cunoscute ca infrastructură C2.
  • Instalează o soluție EDR capabilă să detecteze tipare de comunicare tipice malware-ului, chiar dacă traficul pare superficial normal.
  • Configurează firewall-ul să limiteze conexiunile ieșite la ce e strict necesar, nu doar pe cele care intră.

Un exemplu concret

Un server de firmă, infectat cu câteva săptămâni în urmă printr-un exploit, trimite la fiecare oră o cerere scurtă către o adresă necunoscută din afara rețelei — semn de conexiune C2 activă. Echipa de securitate observă tiparul prin monitorizare SIEM, blochează adresa și izolează serverul înainte ca atacatorul să apuce să dea comanda de criptare a datelor.

Vrei ca traficul neobișnuit din rețeaua ta să fie observat în timp real? Cere monitorizare 24/7 (SOC).

Întrebări frecvente

Blocarea unui server C2 elimină și malware-ul instalat?

Nu direct — dispozitivul rămâne infectat, dar fără conexiune la C2, atacatorul nu mai poate trimite comenzi. Curățarea completă necesită tot eliminarea malware-ului, nu doar blocarea comunicării.

Traficul C2 poate fi complet nedetectabil?

Foarte greu de detectat, dar nu imposibil — chiar și traficul deghizat lasă urme, cum ar fi tipare de timp neobișnuite sau volume mici, regulate, de date. De aceea monitorizarea continuă contează mai mult decât o singură verificare.

Termeni înrudiți
Cere un audit gratuit Toate termenii