Reģ. Nr. 40203410806PVN LV40203410806

Tēma

Pieteikt konsultācijuPieteikt

01 / 03Mirage lauka ziņojums – 002

Parole ir pirkstu nospiedums: ko internets patiešām raksta paroļu uzlaušanā

Internetam pieejami pakalpojumi (Telnet, SSH, SMB, RDP, VNC, SIP, datubāzes)

Medus podu žanram ir iemīļots stāsts: izliek internetā viltus SSH serveri, vēro, kā pasaule min root/123456, un publicē sarakstu. Tas ir patiess stāsts par vienām durvīm. Mūsu flote runā trīspadsmit akreditācijas datu protokolos, un 44 dienās tā piesaistīja 81 065 atšķirīgas avota adreses un 12,2 miljonus pieteikšanās mēģinājumu – pietiekami, lai redzētu, ka "paroļu uzlaušana" nav viena lieta. Tas ir ducis atsevišķu kampaņu, katra nes savam mērķim pielāgotu vārdnīcu, un parole, ko uzbrucējs ievada, ir tās ierīces pirkstu nospiedums, kuru viņš cer atrast. Skaļākā kampaņa nemaz nav vērsta pret SSH serveriem.

8 min lasīšanai

§ 01. Atslēgas cauruma problēma

Pastāv vesels medus podu (honeypot) rakstu žanrs, un tas ir labs žanrs. Izliek SSH medus podu, reģistrē katru lietotājvārdu un paroli, ko internets tam met, un pēc mēneša ir izveidojusies skaista tabula: root augšgalā, 123456 iecienītākā parole, gara admin, ubuntu un password aste. Tas ir godīgs, noderīgs darbs, un nesenais Uphill Security ziņojums – 15 serveri, 1,53 miljoni SSH mēģinājumu – ir tīrs tā piemērs. Mēs šo žanru turpinām, nevis noliedzam.

Ierobežojums ir atslēgas caurums. Vērojot tikai 22. portu, uzzina, ko cilvēki min pret SSH, kas nav tas pats, ko min internets. Mirage izliek pakalpojumus, kādus atklāj parasta organizācija – SSH, bet arī Telnet, RDP, VNC, SMB, SIP un veselu datubāžu rindu – un runā katrā protokolā pietiekami, lai iegūtu akreditācijas datus, ne tikai savienojumu. 44 dienās tas piesaistīja 81 065 atšķirīgas avota adreses un radīja 12,2 miljonus pieteikšanās mēģinājumu. Sašķirota pēc protokola, "paroļu uzlaušanas problēma" pārstāj būt viena problēma:

Akreditācijas plaknePieteikšanās mēģinājumiAtšķirīgas IPKo vārdnīca mērķē
Telnet5 325 0095726IoT: rūteri, IP kameras, ISP optiskā iekārta
SSH3 997 2196585Linux serveri – un kriptovalūtu mezgli
VoIP · SIP REGISTER3 855 473120PBX pārņemšana / maksas krāpšana
VNC1 333 233865Atvērtas attālinātās darbvirsmas
SMB · NTLM674 025563Windows akreditācija → jaucējkodu zādzība
MSSQL647 3654279SQL Server sa konti
MySQL138 2251198Datubāzes
PostgreSQL67 2562094Datubāzes
1. tabulaPieteikšanās mēģinājumi pēc protokola, 44 dienas (flotes telemetrija, izlases novērtējums). SSH ir tikai trešdaļa apjoma.

§ 02. Telnet ir skaļākās durvis

Telnet pārspēja SSH par 40%, un tā vārdnīca nelīdzinās SSH vārdnīcai. Kur SSH min root/123456, Telnet ierodas ar konkrētas aparatūras rūpnīcas noklusējuma akreditācijas datiem – un akreditācijas dati nosauc ierīci. Tās ir precīzas virknes, kas iestrādātas IP kameru, optisko modemu un rūteru programmaparatūrā, tie paši saraksti, ko Mirai un tā pēcteči nes kopš 2016. gada. Zemāk ir dziļās uztveršanas logs (48 stundas, precīzi skaitļi) ar populārākajiem Telnet pāriem:

lietotājs:paroleMēģinājumiAvota IPIerīce, ko tā atslēdz
root:hi3518757818HiSilicon Hi3518 IP kameras SoC
root:Pon521715724GPON optiskais ONT (PON iekārta)
admin:stdONUi0i65411Optiskā tīkla vienība (ISP šķiedra)
root:unisheen661717Unisheen / IPC kameras programmaparatūra
e8telnet:e8telnet64991Huawei EchoLife E8 mājas vārteja
root:ipc71a67661Vispārīga "IPC" IP kamera
root:uFwfBht567888Ražotāja specifisks DVR noklusējums
Geardog:Geardog69083Netgear klases ierīces konts
2. tabulaPopulārākie Telnet akreditācijas pāri, 48 stundu dziļā uztveršana (precīzi skaitļi). Parole ir modeļa numurs.

Avota IP kolonna ir daiļrunīga. root:hi3518 nāk no 18 adresēm; admin:stdONUi0i no tieši vienas. Tas nav pūlis, kas min – tie ir daži skeneri, katrs darbina vienu iekodētu sarakstu pret vienu ierīču klasi. Citviet tajā pašā logā tika reģistrēts telecomadmin (Huawei ONT superlietotājs, 14 IP), zhongxing (ZTE, agrāk Zhongxing Telecom), oltuser (optiskais līnijas terminālis) un telnetadmin – vesela interneta pakalpojumu sniedzēju klientu iekārtu piegādes ķēde, uzrunāta vārdā. Uzbrucēji necer. Viņi jau zina, uz ko skatās.

§ 03. Ko SSH patiesībā medī

SSH ir vieta, kur dzīvo "serveru" stāsts, un tas ir tikai daļa patiesības. Populārākais SSH lietotājvārds joprojām ir root (9484 mēģinājumi dziļās uztveršanas logā). Bet otra lieta, ko uzbrucēji grib, nav čaula – tas ir maks:

SSH lietotājvārdsMēģinājumiNolasījums
root9484Vispārīga servera pārņemšana
ubuntu / admin / user3148Mākoņattēlu noklusējumi
solana + solv + sol1453Kriptovalūtu validatoru / mezglu medības
345gs5662d34375Polycom rēgs (zemāk)
minecraft264Spēļu servera pārņemšana
postgres / oracle / git~700Lietotņu pakalpojumu konti
3. tabulaSSH lietotājvārdi, 48 stundu dziļā uztveršana. solana/sol/solv kopā apsteidz admin.

Solana kopa ir klusais pārsteigums. Kopā solana, sol un solv tika minēti biežāk nekā admin – un pārī savienotās paroles (solana:1234, sol:sol, solv:123456) skaidri parāda nolūku: atrast mašīnu, kas darbina Solana validatoru vai RPC mezglu, jo validators ar aktīvu maku ir vairāk vērts nekā čaula. Šī ir paroļu minēšana, kas ir izlasījusi tirgu. Medus pods, kas vēro tikai vienu protokolu, redz solana kā vēl vienu lietotājvārdu astē; pret visu floti tas izšķīst atsevišķā, finansiāli motivētā kampaņā.

§ 04. Rēgs katrā skenerī

Tas 345gs5662d34 SSH tabulā nav drukas kļūda, un tas ir šī datu kopuma noderīgākais mācību piemērs. Tā ir Polycom CX600 IP galda tālruņa rūpnīcas Telnet/SSH parole – gadiem dokumentēta SANS ISC un akadēmiskajos medus podu pētījumos – un tā ir izplūdusi visur. Tagad tā parādās, gan kā lietotājvārds, gan parole, lielā daļā visas SSH paroļu uzlaušanas pasaulē, ko izplata skeneri, kuru autori gandrīz noteikti vairs nezina, kāpēc tā ir sarakstā. Tika novērots precīzs pāris 345gs5662d34:345gs5662d34 no 305 atšķirīgām IP, un tā tuvais variants root:3245gs5662d34 no vēl 125.

§ 05. Mēs paturam jaucējkodus

Šeit vidējas mijiedarbības flote dara to, ko medus pods, kas SSH tikai reģistrē žurnālā, nevar. Protokolos ar izaicinājuma–atbildes autentifikāciju mēs pabeidzam pietiekami daudz no rokasspiediena, lai iegūtu atšifrējamu materiālu – nevis ierakstu, ka kāds uzminēja paroli, bet pašas paroles kriptogrāfisko pierādījumu.

SMB ir skaidrākais gadījums. Izliekot viltus Windows failu pakalpojumu, uzbrucēji autentificējas pret to ar NTLM; mēs atbildam ar fiksētu servera izaicinājumu un iegūstam pilnu NetNTLMv2 atbildi – 674 025 no tām, no 563 adresēm, 44 dienās. Katra ir Hashcat režīma 5600 jaucējkods, gatavs atšifrēšanai bezsaistē:

# Uztverts no SMB session-setup, servera pusē. Saīsināts; identifikatori mainīti.
USER::WORKGROUP:1122334455667788:80faa9f5397204f6a51fb0ca28ee511d:0101000000000000...
#            ^ fiksēts medus poda izaicinājums   ^ NTProofStr              ^ bloks
# hashcat -m 5600  (NetNTLMv2)
1. fragmentsNetNTLMv2 atbilde, iegūta no SMB paroļu uzlaušanas. Izaicinājums ir fiksēts ar nolūku, tāpēc atbildes ir draudzīgas iepriekšējai aprēķināšanai.

MySQL noplūst citā formā. Tā pamata autentifikācijas protokols sūta lietotājvārdu atklātā tekstā un paroli kā SHA-1 "scramble" pār servera nonce – tāpēc mēs reģistrējam kontu un bezsaistē uzbrūkamo scramble kopā:

json

{ "username": "root",
  "auth_scramble_sha1": "a88cc185bbc93963cdf5bb17174af179d6ad9f47",
  "client_capabilities": "0xbea285", "charset": 45 }
2. fragmentsViens MySQL pieteikšanās mēģinājums, kā uztverts. Scramble ir SHA1(parole), sasaistīts ar zināmu nonce – atrisināms pret vārdnīcu.

Būtība nav tā, ka mēs tos atšifrējam – mums tas nav vajadzīgs. Būtība ir, ka akreditācijas kampaņa atstāj vairāk pierādījumu uz protokolu pārzinoša sensora nekā uz žurnāla lasītāja, un tie pierādījumi (kuri konti, kuras vārdnīcas, kuri atšifrētāji) ir tas, kas neveiksmīgu pieteikšanos kaudzi pārvērš par atribūciju.

§ 06. Speciālisti uz nomātas infrastruktūras

Divi strukturāli fakti noslēdz ainu. Pirmkārt, šīs kampaņas nepārklājas. No adresēm, kas dziļās uztveršanas logā izmēģināja jebkādus akreditācijas datus, 2114 skāra tieši vienu protokolu un tikai 11 skāra divus vai vairāk. Telnet kameru mednieki neveic arī SSH uzlaušanu; MSSQL sa izplatītāji neizmēģina arī VNC. "Paroļu uzlaušana" nav universāla darbība – tie ir daudzi šauri rīki, katrs vērsts uz vienu mērķa klasi.

Otrkārt, lai gan akreditācijas dati mērķē uz lētu IoT, uzbrucēji darbojas uz profesionālas infrastruktūras. Ģeolokalizējot smagākās 300 avota adreses, 69% atradās datu centros, nevis uz nolaupītiem mājas rūteriem – priekšgalā ar vienu ložu necaurlaidīgi mitinātu adresi (AS AMARUTU-TECHNOLOGY), kas viena pati radīja 2,67 miljonus notikumu. Pārējais ir pazīstams ļaunprātībai iecietīgas mitināšanas saraksts:

Mitināšana / ASNSmagās IPNotikumi (48 h)Piezīme
AMARUTU-TECHNOLOGY12 673 518Vienas IP plūdi, DE datu centrs
OVH20303 917Lielapjoma VPS
TECHTIES-AS (AS197170)1582 790Tas pats ASN, ko Uphill norādīja kā #1
COLOCROSSING / LEASEWEB / IONOS13~120 000Ikdienas ļaunprātības mitināšana
4. tabulaKur dzīvo smagākās 300 uzbrucēju IP. Akreditācijas dati medī 20 eiro kameras; robottīkls darbojas uz nomāta mākoņa.

TECHTIES-AS rinda ir īpašas uzmanības vērta: tas ir tas pats ASN (AS197170), ko tikai SSH vērojošais Uphill ziņojums neatkarīgi ierindoja kā savu lielāko avotu. Divi nesaistīti medus podu tīkli, dažādi protokoli, tā pati nomātā infrastruktūra parādās augšgalā – kas ir tieši tas apstiprinājums, kurš novērojumu pārvērš izlūkdatos.

§ 07. Ko ar šo iesākt

Aizsardzības nolasījums ir asāks par "izmantojiet stipras paroles".

  • Telnet joprojām ir ārkārtas situācija. Lielākā akreditācijas kampaņa internetā ir ierīču noklusējumu izplatīšana pret klientu iekārtām un kamerām. Ja kāda jūsu ierīce atbild uz 23/tcp, to atradīs un tajā pieteiksies ar paroli, kas iespiesta tās pašas rokasgrāmatā. Atspējojiet to; ja tas nav iespējams, nomainiet noklusējuma paroli, jo noklusējums ir vārdnīca.
  • Pieņemiet, ka SMB atklāšana nozīmē jaucējkodu zādzību, ne tikai minēšanu. Jebkuru internetam pieejamu SMB pakalpojumu var piespiest nodot NetNTLMv2 jaucējkodu ikvienam, kas prasa. Turiet 445/tcp ārpus publiskā interneta un atspējojiet NTLM, kur iespējams.
  • Ja darbināt kriptovalūtu mezglus, esat nosaukts mērķis. solana/sol/solv tiek minēti biežāk nekā admin. Validatoru un RPC mašīnām nepieciešama SSH tikai ar atslēgām un neviena maka uz mašīnas, kas sasniedzama ar pieteikšanos.
  • Lasiet akreditācijas datu sarakstu kā pirkstu nospiedumu. Parole, ko uzbrucējs sūta, pasaka, kuru ierīci viņš iedomājas skāris. Tas ir noteikšanas primitīvs: hi3518 jūsu SSH žurnālos ir netrāpīgs kameras skeneris; 345gs5662d34 ir gadu desmitu vecs rēgs; solana ir kāds, kas medī naudu.

Šis ir otrais ikmēneša sērijas ziņojums. Mirage – ko OffSeq nesen palaidusi – pārvērš izkliedētu, protokolus pārzinošu medus podu floti par reāllaika draudu izlūkdatiem: nevis "10 miljoni uzbrukumu", bet kura kampaņa, kurā protokolā, ar kuru vārdnīcu, no kuras infrastruktūras. To pašu floti var izvietot arī klienta paša vidē, tā ka akreditācijas dati un kampaņas, ko tas redz, ir tās, kas patiešām vērstas pret konkrēto organizāciju, nevis interneta laikapstākļi.

Mēs publicējam jaunu lauka ziņojumu katru mēnesi. Sekojiet OffSeq, lai saņemtu katru no tiem, tiklīdz tas iznāk.

§ 08. Novērojumu hronoloģija

  1. 2026-06-21Novērošanas logs atveras Mirage medus podu flotē
  2. 2026-06-30Vienas dienas maksimums: ~19,9 miljoni notikumu no 4209 adresēm
  3. 2026-08-03Logs aizveras; sagatavots otrais ikmēneša Mirage lauka ziņojums

Vai jūsu vidē pastāv līdzīgs risks?

[email protected]+371 2256 5353