Un de nos serveurs a subi 800 000 attaques en six mois, on vous raconte
170 tentatives par heure, 24/7
Illustration : Flock
Le 18 septembre à 10h13
Sur Internet, les serveurs subissent des attaques non stop, 24/7. Nous en avons laissé un pendant six mois en enregistrant – heure par heure – toutes les tentatives de connexion à distance : plus de 800 000 au total. Nous avons également compilé la liste des mots de passe et des identifiants les plus utilisés par les bots.
Un de nos serveurs a subi 800 000 attaques en six mois, on vous raconte
170 tentatives par heure, 24/7
Illustration : Flock
Sur Internet, les serveurs subissent des attaques non stop, 24/7. Nous en avons laissé un pendant six mois en enregistrant – heure par heure – toutes les tentatives de connexion à distance : plus de 800 000 au total. Nous avons également compilé la liste des mots de passe et des identifiants les plus utilisés par les bots.
Sécurité
Sécurité
7 min
Un serveur fraîchement installé et connecté à Internet est attaqué en à peine quelques minutes en moyenne, comme nous l’avions expliqué en mars. Les tentatives de connexions sont nombreuses, de l’ordre de plusieurs milliers par jour selon nos tests chez Helloserv, Hetzner, Ionos, LWS, OVHcloud, Pulse et York.
Notre pot de miel virtuel est attaqué non stop
Nous avons depuis laissé un serveur virtuel (VPS) tourner avec Cowrie, un serveur SSH volontairement vulnérable. C’est un logiciel qui écoute sur le port 22 et fait semblant de laisser passer tout le monde, avec n’importe quel nom d’utilisateur et mot de passe. Les robots et pirates sont alors dans un bac à sable leur faisant croire qu’ils sont passés. Dans tous les cas, le serveur n’a aucune donnée sensible.
Cowrie enregistre les identifiants dans une base de données, ainsi que les commandes lancées par les pirates. Nous n’avons donc dans notre besace que les robots les plus « bourrins ». En effet, certains peuvent détecter la présence de ce pot de miel et passer leur chemin pour ne pas perdre de temps.
- Nous avons laissé sept VPS sur Internet, ils sont attaqués 10 000 fois par jour en moyenne
- Suivez en direct des milliers de bots attaquer un de nos serveurs
Ce serveur, nous l’avons laissé branché dans sa configuration depuis notre actualité en mars, notamment pour vous permettre de suivre, en direct, les attaques dont il est victime. Six mois plus tard, il est temps de refaire un point sur le volume des tentatives, les identifiants et mots de passe les plus couramment utilisés, ainsi que les IP d’où viennent les attaques.
Record le 31 mai : 36 000 attaques sur cette seule journée
Il reste 77% de l'article à découvrir.
Déjà abonné ou lecteur ? Se connecter
Soutenez un journalisme indépendant,
libre de ton, sans pub et sans reproche.
Accédez en illimité aux articles
Profitez d'un média expert et unique
Intégrez la communauté et prenez part aux débats
Partagez des articles premium à vos contacts
expert et sans pub.
Commentaires (33)
Le 18 septembre à 10h28
Le 18 septembre à 10h32
Modifié le 18 septembre à 10h39
https://isc.sans.edu/diary/32068
Le 18 septembre à 18h25
Le 18 septembre à 10h38
Il s’agirait du mdp par défaut de téléphone IP Polycom CX600
Le 18 septembre à 14h36
Le 18 septembre à 10h40
Le 18 septembre à 10h36
Le 18 septembre à 10h40
Modifié le 18 septembre à 11h07
Les WAF d'un frontal d'API publiques se prenaient un million de tentatives frauduleuses par jour dans une ancienne vie, six mois après sa MEP
Le 18 septembre à 11h14
Mais oui je comprends bien que pour des systèmes exposés cela fasse peu !
Le 18 septembre à 11h21
Une VM avec IP publique chez OVH se prend une centaine de tentatives SSH dans la tronche dans l'heure en général.
Le 18 septembre à 11h27
Là je suis en train d'analyser les wget et curl lancés par les bots pour voir un peu ce qu’il ressort, j’ai 900 Mo de fichier à manipuler avec prudence
Le 18 septembre à 11h47
Ce que je peux dire, c'est qu'il y a énormément de gens intéressés par wp-admin, .git, .env, etc.
Et quand je regarde la carte mondiale, le plus de hits viennent des USA, de la Russie et de la Chine.
Le 18 septembre à 11h14
Le 20 septembre à 18h19
Tout équipement est attaqué dans les minutes qui suivent l'attribution de son IP.
Mais dès qu'un équipement a ses pages web référencées ou son DNS ... Ca grimpe vite.
Il reste d'obscurs moyens de collecte: un équipement comme celui-ci, qui n'est pas utilisé, ne peut être trouvé quasiment que par un scan IP.
Par contre, qu'un équipement VPN soit utilisé par un poste extérieur vérolé, et l'IP peut être collectée.
Enfin, cet équipement non déclaré est attaqué "de front". Il suffit qu'une entreprise n'ait acheté qu'une seule plage IP et héberge son site web pour que par déduction, on se doute que les adresses de la plage peuvent cacher un équipement VPN, d'autre sites moins sécure, une gateway mal configurée...
Le 18 septembre à 11h58
Par contre c'est le range 45.148.10.x qui me patate (~10% requêtes de ce range)
Le 18 septembre à 15h18
Le 18 septembre à 16h44
Le 20 septembre à 08h46
Le 18 septembre à 12h21
Ça fait toujours plaisir d’em* ces bots !
Le 18 septembre à 13h29
Le 18 septembre à 16h29
Le 18 septembre à 14h22
Le 18 septembre à 14h40
Contrairement à l'IPv4, où une énumération par force brute ne prends que quelques heures...
Le 18 septembre à 14h42
Je l'ai constaté assez tard, et heureusement que j'avais désactivé le compte admin par défaut! Il a fallu que je modifie la redirection en ajoutant un port (évidemment, pas un classique comme 443!) pour être tranquille!
Le 18 septembre à 15h01
Premier conseil donné aux administrateurs (pas moi, donc, qu'est ce que je faisais là?):
Changer le nom du compte d'administration avant même la connexion au réseau
(je suppose que le changement du mot-de-passe était implicite dans l'esprit du formateur)
Le 18 septembre à 19h28
Le 18 septembre à 20h39
Le 18 septembre à 20h05
Modifié le 18 septembre à 20h48
D'où la présence de Google, Digital Ocean, etc... C'est la caverne d'AS45102 ! LOL !
C'est d'ailleurs très énervant ce manque d'encadrement de ces entreprises qui se permettent de sonder les IPs sans consentement. Comme si un mec rentrait chez toi pour te dire que t'avais pas fermé le verrou !
En passant, un bon troll :
Le 19 septembre à 17h29
Voir ici : https://tehtris.com/fr/blog/honeypots-activite-de-la-semaine-50/
Top 10 des logins et mots de passe utilisés par les attaquants
Cette semaine, TEHTRIS vous partage les top 10 des logins et mots de passe les plus utilisés par les attaquants lors d’attaques bruteforce sur le protocole de connexion SSH :
Logins
345gs5662d34
root
admin
ubuntu
test
user
postgres
oracle
ftpuser
git
Passwords
345gs5662d34
3245gs5662d34
123456
admin
1234
password
123
12345
12345678
root
Le 21 septembre à 07h33
Signaler un commentaire
Voulez-vous vraiment signaler ce commentaire ?