Connexion Premium

Un de nos serveurs a subi 800 000 attaques en six mois, on vous raconte

170 tentatives par heure, 24/7

Un de nos serveurs a subi 800 000 attaques en six mois, on vous raconte

Illustration : Flock

Sur Internet, les serveurs subissent des attaques non stop, 24/7. Nous en avons laissé un pendant six mois en enregistrant – heure par heure – toutes les tentatives de connexion à distance : plus de 800 000 au total. Nous avons également compilé la liste des mots de passe et des identifiants les plus utilisés par les bots.

Un serveur fraîchement installé et connecté à Internet est attaqué en à peine quelques minutes en moyenne, comme nous l’avions expliqué en mars. Les tentatives de connexions sont nombreuses, de l’ordre de plusieurs milliers par jour selon nos tests chez Helloserv, Hetzner, Ionos, LWS, OVHcloud, Pulse et York.

Notre pot de miel virtuel est attaqué non stop

Nous avons depuis laissé un serveur virtuel (VPS) tourner avec Cowrie, un serveur SSH volontairement vulnérable. C’est un logiciel qui écoute sur le port 22 et fait semblant de laisser passer tout le monde, avec n’importe quel nom d’utilisateur et mot de passe. Les robots et pirates sont alors dans un bac à sable leur faisant croire qu’ils sont passés. Dans tous les cas, le serveur n’a aucune donnée sensible.

Cowrie enregistre les identifiants dans une base de données, ainsi que les commandes lancées par les pirates. Nous n’avons donc dans notre besace que les robots les plus « bourrins ». En effet, certains peuvent détecter la présence de ce pot de miel et passer leur chemin pour ne pas perdre de temps.

Ce serveur, nous l’avons laissé branché dans sa configuration depuis notre actualité en mars, notamment pour vous permettre de suivre, en direct, les attaques dont il est victime. Six mois plus tard, il est temps de refaire un point sur le volume des tentatives, les identifiants et mots de passe les plus couramment utilisés, ainsi que les IP d’où viennent les attaques.

Record le 31 mai : 36 000 attaques sur cette seule journée

Il reste 77% de l'article à découvrir.

Cadenas en colère - Contenu premium

Soutenez un journalisme indépendant,
libre de ton, sans pub et sans reproche.

Accédez en illimité aux articles

Profitez d'un média expert et unique

Intégrez la communauté et prenez part aux débats

Partagez des articles premium à vos contacts

Commentaires (33)

votre avatar
"3245gs5662d34" c'est quoi ce mdp ? pourquoi il ressort?
votre avatar
Bonne question. Je dirais mot de passe admin par défaut d'un équipement populaire (genre caméra IP) ?
votre avatar
je confirme c'est bien un mdp admin de caméra ip
https://isc.sans.edu/diary/32068
We have complex default passwords, like 3245gs5662d34, that are regularly in our top ten scanned passwords because this password is a well-known default password for a popular video camera system
votre avatar
votre avatar
J’en parlais dans l’actu en mars, ce mdp revient régulièrement dans les tops mondiaux des mdp (par exemple chez Thetris en 2022).

Il s’agirait du mdp par défaut de téléphone IP Polycom CX600
votre avatar
tehtris pas thetris :D
votre avatar
Des identifiants par défaut pour des devices connectés.
votre avatar
800000 en 6 mois, je trouve cela très peu en réalité
votre avatar
pour le seul port 22…
votre avatar
Je confirme que ça fait peu.

Les WAF d'un frontal d'API publiques se prenaient un million de tentatives frauduleuses par jour dans une ancienne vie, six mois après sa MEP :transpi:
votre avatar
Pas la même chose pour le coup, la c’est un p’tit VPS chez Hetzner qui n’a rien demandé et rien à proposer à personne ^^
Mais oui je comprends bien que pour des systèmes exposés cela fasse peu !
votre avatar
Oui je pense que t'es dans le standard des attaques sur les plans d'adressage IP des hébergeurs.

Une VM avec IP publique chez OVH se prend une centaine de tentatives SSH dans la tronche dans l'heure en général.
votre avatar
L’diée c’est aussi de permettre au grand public de ce rendre compte de ce qui se passe sur Internet, je le mesure à mon niveau :) Dans l’absolu 170 tentatives par heure ça montre déjà que c’est massif. Passer à 1 000 par heure est pire, mais c’était déjà chaud avant ^^
Là je suis en train d'analyser les wget et curl lancés par les bots pour voir un peu ce qu’il ressort, j’ai 900 Mo de fichier à manipuler avec prudence :D
votre avatar
Si tu veux je pourrais te partager les logs du serveur web de mon hébergeur pour un cas d'usage "réel" sur une journée (bon, sans avoir un trafic de ouf, même si mes plus vieux sites sont pas mal tabassés).

Ce que je peux dire, c'est qu'il y a énormément de gens intéressés par wp-admin, .git, .env, etc. :D

Et quand je regarde la carte mondiale, le plus de hits viennent des USA, de la Russie et de la Chine.
votre avatar
Précision importante :
Nous n’avons donc dans notre besace que les robots les plus « bourrins ». En effet, certains peuvent détecter la présence de ce pot de miel et passer leur chemin pour ne pas perdre de temps.
votre avatar
C'est très différent entre une IP "technique" et une IP qui répond à un nom DNS et à des recherches googles.
Tout équipement est attaqué dans les minutes qui suivent l'attribution de son IP.

Mais dès qu'un équipement a ses pages web référencées ou son DNS ... Ca grimpe vite.

Il reste d'obscurs moyens de collecte: un équipement comme celui-ci, qui n'est pas utilisé, ne peut être trouvé quasiment que par un scan IP.

Par contre, qu'un équipement VPN soit utilisé par un poste extérieur vérolé, et l'IP peut être collectée.

Enfin, cet équipement non déclaré est attaqué "de front". Il suffit qu'une entreprise n'ait acheté qu'une seule plage IP et héberge son site web pour que par déduction, on se doute que les adresses de la plage peuvent cacher un équipement VPN, d'autre sites moins sécure, une gateway mal configurée...
votre avatar
L'IP qui vous a le plus attaquée (193.32.162.x) est actuellement en train d'attaquer mon nas perso. Sur les ~5000 tentatives de connexion quotidiennes en moyenne (ça oscille entre 2000 et 8000) il y en a ~45 de cette ip.
Par contre c'est le range 45.148.10.x qui me patate (~10% requêtes de ce range)
votre avatar
Idem chez moi, elle est dans le top 3 des ban de mon VPS, avec 2.57.122.x
votre avatar
J'ai un NAS Syno. Où peut-on voir tous ces accès ? Il faut un outil spécial ?
votre avatar
Dans le journal, on peut voir les tentatives de connexions
votre avatar
L’occasion de reparler des SSH Tarpit: github.com GitHub
Ça fait toujours plaisir d’em* ces bots !
votre avatar
Dommage que next utilise cette formulation hyperbolique, non le serveur n’a pas subi 800000 attaques ! Il a subi plusieurs attaques de bruteforce SSH, dire que chaque tentative correspond à une attaque est vraiment faux… il aurait déjà été plus intéressant de parler du nombre d’ip, même si souvent les botnets permettent de mener la même attaque depuis des IP différentes.
votre avatar
Dans le cas présent, c'est un peu particulier. On ne parle que des tentatives sur le port 22. Le serveur pot de miel laisse passer n'importe quelle tentative. Il ne recense donc aucune tentative échouée. Au final, le nombre de tentatives doit donc bien correspondre au nombre d'attaques (sur le port 22) puisque, à priori, après un succès l'attaquant n'a aucune raison d'initier (immédiatement) de nouvelles tentatives.
votre avatar
Et en IPv6 ?
votre avatar
Le serveur n'ayant jamais été utilisé et n'étant référencé nul part, la probabilité de tomber sur son IPv6 "par hasard" avoisine le zéro pointé.

Contrairement à l'IPv4, où une énumération par force brute ne prends que quelques heures...
votre avatar
J'avais subi des attaques sur mon nas synology via l'adresse de redirection xx.synology.me.
Je l'ai constaté assez tard, et heureusement que j'avais désactivé le compte admin par défaut! Il a fallu que je modifie la redirection en ajoutant un port (évidemment, pas un classique comme 443!) pour être tranquille!
votre avatar
Je me suis retrouvé par hasard à une formation NetWare il y a plus de 30 ans.
Premier conseil donné aux administrateurs (pas moi, donc, qu'est ce que je faisais là?):
Changer le nom du compte d'administration avant même la connexion au réseau
(je suppose que le changement du mot-de-passe était implicite dans l'esprit du formateur)
votre avatar
En lisant le titre j'ai cru avoir l'explication de l'indisponibilité du S3...
votre avatar
Pareil 😅
votre avatar
t'a utilisé quoi comme honeypot ssh? sshesame?
votre avatar
À noter que bon nombre de ces attaques ne sont en fait que des outils d'audit.
D'où la présence de Google, Digital Ocean, etc... C'est la caverne d'AS45102 ! LOL !

C'est d'ailleurs très énervant ce manque d'encadrement de ces entreprises qui se permettent de sonder les IPs sans consentement. Comme si un mec rentrait chez toi pour te dire que t'avais pas fermé le verrou !

En passant, un bon troll :

// brute-force attack protection
if (isPasswordCorrect && isFirstLoginAttempt)
Error("Wrong login or password")
votre avatar
On peut remarquer que les identifiants et mots de passe utilisés n’ont pas beaucoup évolué depuis la semaine 50 de décembre 2022, par exemple.
Voir ici : https://tehtris.com/fr/blog/honeypots-activite-de-la-semaine-50/

Top 10 des logins et mots de passe utilisés par les attaquants

Cette semaine, TEHTRIS vous partage les top 10 des logins et mots de passe les plus utilisés par les attaquants lors d’attaques bruteforce sur le protocole de connexion SSH :

Logins
345gs5662d34
root
admin
ubuntu
test
user
postgres
oracle
ftpuser
git

Passwords
345gs5662d34
3245gs5662d34
123456
admin
1234
password
123
12345
12345678
root
votre avatar
Y'a un resto NEXT?