Connexion Premium

Un de nos serveurs a subi 800 000 attaques en six mois, on vous raconte

170 tentatives par heure, 24/7

Un de nos serveurs a subi 800 000 attaques en six mois, on vous raconte

Illustration : Flock

Sur Internet, les serveurs subissent des attaques non stop, 24/7. Nous en avons laissé un pendant six mois en enregistrant – heure par heure – toutes les tentatives de connexion à distance : plus de 800 000 au total. Nous avons également compilé la liste des mots de passe et des identifiants les plus utilisés par les bots.

Un serveur fraîchement installé et connecté à Internet est attaqué en à peine quelques minutes en moyenne, comme nous l’avions expliqué en mars. Les tentatives de connexions sont nombreuses, de l’ordre de plusieurs milliers par jour selon nos tests chez Helloserv, Hetzner, Ionos, LWS, OVHcloud, Pulse et York.

Notre pot de miel virtuel est attaqué non stop

Nous avons depuis laissé un serveur virtuel (VPS) tourner avec Cowrie, un serveur SSH volontairement vulnérable. C’est un logiciel qui écoute sur le port 22 et fait semblant de laisser passer tout le monde, avec n’importe quel nom d’utilisateur et mot de passe. Les robots et pirates sont alors dans un bac à sable leur faisant croire qu’ils sont passés. Dans tous les cas, le serveur n’a aucune donnée sensible.

Cowrie enregistre les identifiants dans une base de données, ainsi que les commandes lancées par les pirates. Nous n’avons donc dans notre besace que les robots les plus « bourrins ». En effet, certains peuvent détecter la présence de ce pot de miel et passer leur chemin pour ne pas perdre de temps.

Ce serveur, nous l’avons laissé branché dans sa configuration depuis notre actualité en mars, notamment pour vous permettre de suivre, en direct, les attaques dont il est victime. Six mois plus tard, il est temps de refaire un point sur le volume des tentatives, les identifiants et mots de passe les plus couramment utilisés, ainsi que les IP d’où viennent les attaques.

Record le 31 mai : 36 000 attaques sur cette seule journée

Il reste 78% de l'article à découvrir.

Cadenas en colère - Contenu premium

Soutenez un journalisme indépendant,
libre de ton, sans pub et sans reproche.

Accédez en illimité aux articles

Profitez d'un média expert et unique

Intégrez la communauté et prenez part aux débats

Partagez des articles premium à vos contacts

Commentaires (7)

votre avatar
"3245gs5662d34" c'est quoi ce mdp ? pourquoi il ressort?
votre avatar
Bonne question. Je dirais mot de passe admin par défaut d'un équipement populaire (genre caméra IP) ?
votre avatar
je confirme c'est bien un mdp admin de caméra ip
https://isc.sans.edu/diary/32068
We have complex default passwords, like 3245gs5662d34, that are regularly in our top ten scanned passwords because this password is a well-known default password for a popular video camera system
votre avatar
J’en parlais dans l’actu en mars, ce mdp revient régulièrement dans les tops mondiaux des mdp (par exemple chez Thetris en 2022).

Il s’agirait du mdp par défaut de téléphone IP Polycom CX600
votre avatar
Des identifiants par défaut pour des devices connectés.
votre avatar
800000 en 6 mois, je trouve cela très peu en réalité
votre avatar
pour le seul port 22…