Parole ir pirkstu nospiedums: ko internets patiešām raksta paroļu uzlaušanā
Internetam pieejami pakalpojumi (Telnet, SSH, SMB, RDP, VNC, SIP, datubāzes)
Medus podu žanram ir iemīļots stāsts: izliek internetā viltus SSH serveri, vēro, kā pasaule min root/123456, un publicē sarakstu. Tas ir patiess stāsts par vienām durvīm. Mūsu flote runā trīspadsmit akreditācijas datu protokolos, un 44 dienās tā piesaistīja 81 065 atšķirīgas avota adreses un 12,2 miljonus pieteikšanās mēģinājumu – pietiekami, lai redzētu, ka "paroļu uzlaušana" nav viena lieta. Tas ir ducis atsevišķu kampaņu, katra nes savam mērķim pielāgotu vārdnīcu, un parole, ko uzbrucējs ievada, ir tās ierīces pirkstu nospiedums, kuru viņš cer atrast. Skaļākā kampaņa nemaz nav vērsta pret SSH serveriem.
8 min lasīšanai
§ 01. Atslēgas cauruma problēma
Pastāv vesels medus podu (honeypot) rakstu žanrs, un tas ir labs žanrs. Izliek SSH medus podu, reģistrē katru lietotājvārdu un paroli, ko internets tam met, un pēc mēneša ir izveidojusies skaista tabula: root augšgalā, 123456 iecienītākā parole, gara admin, ubuntu un password aste. Tas ir godīgs, noderīgs darbs, un nesenais Uphill Security ziņojums – 15 serveri, 1,53 miljoni SSH mēģinājumu – ir tīrs tā piemērs. Mēs šo žanru turpinām, nevis noliedzam.
Ierobežojums ir atslēgas caurums. Vērojot tikai 22. portu, uzzina, ko cilvēki min pret SSH, kas nav tas pats, ko min internets. Mirage izliek pakalpojumus, kādus atklāj parasta organizācija – SSH, bet arī Telnet, RDP, VNC, SMB, SIP un veselu datubāžu rindu – un runā katrā protokolā pietiekami, lai iegūtu akreditācijas datus, ne tikai savienojumu. 44 dienās tas piesaistīja 81 065 atšķirīgas avota adreses un radīja 12,2 miljonus pieteikšanās mēģinājumu. Sašķirota pēc protokola, "paroļu uzlaušanas problēma" pārstāj būt viena problēma:
| Akreditācijas plakne | Pieteikšanās mēģinājumi | Atšķirīgas IP | Ko vārdnīca mērķē |
|---|---|---|---|
| Telnet | 5 325 009 | 5726 | IoT: rūteri, IP kameras, ISP optiskā iekārta |
| SSH | 3 997 219 | 6585 | Linux serveri – un kriptovalūtu mezgli |
| VoIP · SIP REGISTER | 3 855 473 | 120 | PBX pārņemšana / maksas krāpšana |
| VNC | 1 333 233 | 865 | Atvērtas attālinātās darbvirsmas |
| SMB · NTLM | 674 025 | 563 | Windows akreditācija → jaucējkodu zādzība |
| MSSQL | 647 365 | 4279 | SQL Server sa konti |
| MySQL | 138 225 | 1198 | Datubāzes |
| PostgreSQL | 67 256 | 2094 | Datubāzes |
§ 02. Telnet ir skaļākās durvis
Telnet pārspēja SSH par 40%, un tā vārdnīca nelīdzinās SSH vārdnīcai. Kur SSH min root/123456, Telnet ierodas ar konkrētas aparatūras rūpnīcas noklusējuma akreditācijas datiem – un akreditācijas dati nosauc ierīci. Tās ir precīzas virknes, kas iestrādātas IP kameru, optisko modemu un rūteru programmaparatūrā, tie paši saraksti, ko Mirai un tā pēcteči nes kopš 2016. gada. Zemāk ir dziļās uztveršanas logs (48 stundas, precīzi skaitļi) ar populārākajiem Telnet pāriem:
| lietotājs:parole | Mēģinājumi | Avota IP | Ierīce, ko tā atslēdz |
|---|---|---|---|
root:hi3518 | 7578 | 18 | HiSilicon Hi3518 IP kameras SoC |
root:Pon521 | 7157 | 24 | GPON optiskais ONT (PON iekārta) |
admin:stdONUi0i | 6541 | 1 | Optiskā tīkla vienība (ISP šķiedra) |
root:unisheen | 6617 | 17 | Unisheen / IPC kameras programmaparatūra |
e8telnet:e8telnet | 6499 | 1 | Huawei EchoLife E8 mājas vārteja |
root:ipc71a | 6766 | 1 | Vispārīga "IPC" IP kamera |
root:uFwfBht5 | 6788 | 8 | Ražotāja specifisks DVR noklusējums |
Geardog:Geardog | 6908 | 3 | Netgear klases ierīces konts |
Avota IP kolonna ir daiļrunīga. root:hi3518 nāk no 18 adresēm; admin:stdONUi0i no tieši vienas. Tas nav pūlis, kas min – tie ir daži skeneri, katrs darbina vienu iekodētu sarakstu pret vienu ierīču klasi. Citviet tajā pašā logā tika reģistrēts telecomadmin (Huawei ONT superlietotājs, 14 IP), zhongxing (ZTE, agrāk Zhongxing Telecom), oltuser (optiskais līnijas terminālis) un telnetadmin – vesela interneta pakalpojumu sniedzēju klientu iekārtu piegādes ķēde, uzrunāta vārdā. Uzbrucēji necer. Viņi jau zina, uz ko skatās.
§ 03. Ko SSH patiesībā medī
SSH ir vieta, kur dzīvo "serveru" stāsts, un tas ir tikai daļa patiesības. Populārākais SSH lietotājvārds joprojām ir root (9484 mēģinājumi dziļās uztveršanas logā). Bet otra lieta, ko uzbrucēji grib, nav čaula – tas ir maks:
| SSH lietotājvārds | Mēģinājumi | Nolasījums |
|---|---|---|
root | 9484 | Vispārīga servera pārņemšana |
ubuntu / admin / user | 3148 | Mākoņattēlu noklusējumi |
solana + solv + sol | 1453 | Kriptovalūtu validatoru / mezglu medības |
345gs5662d34 | 375 | Polycom rēgs (zemāk) |
minecraft | 264 | Spēļu servera pārņemšana |
postgres / oracle / git | ~700 | Lietotņu pakalpojumu konti |
solana/sol/solv kopā apsteidz admin.Solana kopa ir klusais pārsteigums. Kopā solana, sol un solv tika minēti biežāk nekā admin – un pārī savienotās paroles (solana:1234, sol:sol, solv:123456) skaidri parāda nolūku: atrast mašīnu, kas darbina Solana validatoru vai RPC mezglu, jo validators ar aktīvu maku ir vairāk vērts nekā čaula. Šī ir paroļu minēšana, kas ir izlasījusi tirgu. Medus pods, kas vēro tikai vienu protokolu, redz solana kā vēl vienu lietotājvārdu astē; pret visu floti tas izšķīst atsevišķā, finansiāli motivētā kampaņā.
§ 04. Rēgs katrā skenerī
Tas 345gs5662d34 SSH tabulā nav drukas kļūda, un tas ir šī datu kopuma noderīgākais mācību piemērs. Tā ir Polycom CX600 IP galda tālruņa rūpnīcas Telnet/SSH parole – gadiem dokumentēta SANS ISC un akadēmiskajos medus podu pētījumos – un tā ir izplūdusi visur. Tagad tā parādās, gan kā lietotājvārds, gan parole, lielā daļā visas SSH paroļu uzlaušanas pasaulē, ko izplata skeneri, kuru autori gandrīz noteikti vairs nezina, kāpēc tā ir sarakstā. Tika novērots precīzs pāris 345gs5662d34:345gs5662d34 no 305 atšķirīgām IP, un tā tuvais variants root:3245gs5662d34 no vēl 125.
§ 05. Mēs paturam jaucējkodus
Šeit vidējas mijiedarbības flote dara to, ko medus pods, kas SSH tikai reģistrē žurnālā, nevar. Protokolos ar izaicinājuma–atbildes autentifikāciju mēs pabeidzam pietiekami daudz no rokasspiediena, lai iegūtu atšifrējamu materiālu – nevis ierakstu, ka kāds uzminēja paroli, bet pašas paroles kriptogrāfisko pierādījumu.
SMB ir skaidrākais gadījums. Izliekot viltus Windows failu pakalpojumu, uzbrucēji autentificējas pret to ar NTLM; mēs atbildam ar fiksētu servera izaicinājumu un iegūstam pilnu NetNTLMv2 atbildi – 674 025 no tām, no 563 adresēm, 44 dienās. Katra ir Hashcat režīma 5600 jaucējkods, gatavs atšifrēšanai bezsaistē:
# Uztverts no SMB session-setup, servera pusē. Saīsināts; identifikatori mainīti.
USER::WORKGROUP:1122334455667788:80faa9f5397204f6a51fb0ca28ee511d:0101000000000000...
# ^ fiksēts medus poda izaicinājums ^ NTProofStr ^ bloks
# hashcat -m 5600 (NetNTLMv2)MySQL noplūst citā formā. Tā pamata autentifikācijas protokols sūta lietotājvārdu atklātā tekstā un paroli kā SHA-1 "scramble" pār servera nonce – tāpēc mēs reģistrējam kontu un bezsaistē uzbrūkamo scramble kopā:
{ "username": "root",
"auth_scramble_sha1": "a88cc185bbc93963cdf5bb17174af179d6ad9f47",
"client_capabilities": "0xbea285", "charset": 45 }Būtība nav tā, ka mēs tos atšifrējam – mums tas nav vajadzīgs. Būtība ir, ka akreditācijas kampaņa atstāj vairāk pierādījumu uz protokolu pārzinoša sensora nekā uz žurnāla lasītāja, un tie pierādījumi (kuri konti, kuras vārdnīcas, kuri atšifrētāji) ir tas, kas neveiksmīgu pieteikšanos kaudzi pārvērš par atribūciju.
§ 06. Speciālisti uz nomātas infrastruktūras
Divi strukturāli fakti noslēdz ainu. Pirmkārt, šīs kampaņas nepārklājas. No adresēm, kas dziļās uztveršanas logā izmēģināja jebkādus akreditācijas datus, 2114 skāra tieši vienu protokolu un tikai 11 skāra divus vai vairāk. Telnet kameru mednieki neveic arī SSH uzlaušanu; MSSQL sa izplatītāji neizmēģina arī VNC. "Paroļu uzlaušana" nav universāla darbība – tie ir daudzi šauri rīki, katrs vērsts uz vienu mērķa klasi.
Otrkārt, lai gan akreditācijas dati mērķē uz lētu IoT, uzbrucēji darbojas uz profesionālas infrastruktūras. Ģeolokalizējot smagākās 300 avota adreses, 69% atradās datu centros, nevis uz nolaupītiem mājas rūteriem – priekšgalā ar vienu ložu necaurlaidīgi mitinātu adresi (AS AMARUTU-TECHNOLOGY), kas viena pati radīja 2,67 miljonus notikumu. Pārējais ir pazīstams ļaunprātībai iecietīgas mitināšanas saraksts:
| Mitināšana / ASN | Smagās IP | Notikumi (48 h) | Piezīme |
|---|---|---|---|
AMARUTU-TECHNOLOGY | 1 | 2 673 518 | Vienas IP plūdi, DE datu centrs |
OVH | 20 | 303 917 | Lielapjoma VPS |
TECHTIES-AS (AS197170) | 15 | 82 790 | Tas pats ASN, ko Uphill norādīja kā #1 |
COLOCROSSING / LEASEWEB / IONOS | 13 | ~120 000 | Ikdienas ļaunprātības mitināšana |
Tā TECHTIES-AS rinda ir īpašas uzmanības vērta: tas ir tas pats ASN (AS197170), ko tikai SSH vērojošais Uphill ziņojums neatkarīgi ierindoja kā savu lielāko avotu. Divi nesaistīti medus podu tīkli, dažādi protokoli, tā pati nomātā infrastruktūra parādās augšgalā – kas ir tieši tas apstiprinājums, kurš novērojumu pārvērš izlūkdatos.
§ 07. Ko ar šo iesākt
Aizsardzības nolasījums ir asāks par "izmantojiet stipras paroles".
- Telnet joprojām ir ārkārtas situācija. Lielākā akreditācijas kampaņa internetā ir ierīču noklusējumu izplatīšana pret klientu iekārtām un kamerām. Ja kāda jūsu ierīce atbild uz 23/tcp, to atradīs un tajā pieteiksies ar paroli, kas iespiesta tās pašas rokasgrāmatā. Atspējojiet to; ja tas nav iespējams, nomainiet noklusējuma paroli, jo noklusējums ir vārdnīca.
- Pieņemiet, ka SMB atklāšana nozīmē jaucējkodu zādzību, ne tikai minēšanu. Jebkuru internetam pieejamu SMB pakalpojumu var piespiest nodot NetNTLMv2 jaucējkodu ikvienam, kas prasa. Turiet 445/tcp ārpus publiskā interneta un atspējojiet NTLM, kur iespējams.
- Ja darbināt kriptovalūtu mezglus, esat nosaukts mērķis.
solana/sol/solvtiek minēti biežāk nekāadmin. Validatoru un RPC mašīnām nepieciešama SSH tikai ar atslēgām un neviena maka uz mašīnas, kas sasniedzama ar pieteikšanos. - Lasiet akreditācijas datu sarakstu kā pirkstu nospiedumu. Parole, ko uzbrucējs sūta, pasaka, kuru ierīci viņš iedomājas skāris. Tas ir noteikšanas primitīvs:
hi3518jūsu SSH žurnālos ir netrāpīgs kameras skeneris;345gs5662d34ir gadu desmitu vecs rēgs;solanair kāds, kas medī naudu.
Šis ir otrais ikmēneša sērijas ziņojums. Mirage – ko OffSeq nesen palaidusi – pārvērš izkliedētu, protokolus pārzinošu medus podu floti par reāllaika draudu izlūkdatiem: nevis "10 miljoni uzbrukumu", bet kura kampaņa, kurā protokolā, ar kuru vārdnīcu, no kuras infrastruktūras. To pašu floti var izvietot arī klienta paša vidē, tā ka akreditācijas dati un kampaņas, ko tas redz, ir tās, kas patiešām vērstas pret konkrēto organizāciju, nevis interneta laikapstākļi.
Mēs publicējam jaunu lauka ziņojumu katru mēnesi. Sekojiet OffSeq, lai saņemtu katru no tiem, tiklīdz tas iznāk.
§ 08. Novērojumu hronoloģija
- 2026-06-21Novērošanas logs atveras Mirage medus podu flotē
- 2026-06-30Vienas dienas maksimums: ~19,9 miljoni notikumu no 4209 adresēm
- 2026-08-03Logs aizveras; sagatavots otrais ikmēneša Mirage lauka ziņojums