Savienojums nav eksploits: ko patiešām saturēja 27 dienas honeypot datplūsmas
Internetam pieejami pakalpojumi (RDP, SMB, SSH, tīmeklis, VoIP)
Honeypot ziņojumi mīl milzīgus, biedējošus skaitļus. 27 dienu laikā mūsu sensoru flote reģistrēja 5,4 miljonus notikumu ar CVE marķējumu – un 99,9% no tiem bija durvju roktura grabināšana: paroļu piemeklēšana un portu skenēšana pret ar nolūku ievainojamiem izliktiem pakalpojumiem, nevis ekspluatācija. Noņem troksni, un patiesais signāls ir mazs un ass: 3572 reāli eksploitu payload'i, rūpīgi atlasīts tīmekļa ievainojamību kopums no 2017. līdz 2023. gadam, un tieši viens cilvēks – botu tīkla operators, kas ar roku ievada astoņus gadus vecu SSH atslēgu.
8 min lasīšanai
§ 01. Skaitļu problēma
Katram honeypot piegādātājam ir virsraksta skaitlis: miljoniem uzbrukumu, ielaušanās ik pēc dažām sekundēm, karte, kas iedegta kā kara istaba. Skaitļi ir patiesi šaurā nozīmē – kaut kas pienāca uz portu. Tie ir maldinoši nozīmē, kas patiešām svarīga: gandrīz nekas no tā nav ekspluatācija.
Oportūnistiskās skenēšanas atdalīšana no reālas ekspluatācijas nav jauna ideja – GreyNoise izveidoja biznesu, atšķirot, kurš skenē visus, no tā, kurš mērķē uz jums. Jaunums šeit ir šī filtra pielietošana honeypot paša CVE uzskaitēm un mērīšana, cik tālu skaitļi krīt, kad to izdara.
Mirage darbina piecus sensorus, kas izliek pakalpojumus, kādus internetā parasti atklāj ikviena organizācija – RDP, SMB, SSH, datubāzes, tīmekļa lietotnes, e-pastu, VoIP – un reģistrē katru mijiedarbību. 27 dienās, kas beidzās 2026. gada 20. jūlijā, flote uzņēma vairāk nekā septiņus miljonus notikumu nedēļā no vairāk nekā četrpadsmit tūkstošiem atšķirīgu avota adrešu 141 valstī. No tiem 5 446 849 nesa CVE marķējumu. Tas ir skaitlis, ko izdrukātu mārketinga prezentācijā.
Lūk, tas pats skaitlis, izstāstīts godīgi. Savienojums ar izliktu RDP portu nav BlueKeep eksploits; tas ir kāds, kas grabina durvju rokturi. Paroles minējums pret MySQL honeypot nav CVE-2012-2122 ekspluatācija; tas ir pieteikšanās mēģinājums. Kad atdala klauvējienus no ielaušanās, 5,4 miljoni sarūk līdz šim:
| Kategorija | Kas tas ir | Notikumi | Daļa |
|---|---|---|---|
| Paroļu piemeklēšana / savienojumi | Pieteikšanās plūdi + portu skenēšana pret izliktiem pakalpojumiem | 5 343 917 | 98,11% |
| Ievainojamību skenēšana | Konkrētas tīmekļa CVE zondēšana, bez payload'a | 99 360 | 1,82% |
| Reāli eksploitu payload'i | Pieprasījums, kas nes darbojošos eksploitu | 3572 | 0,066% |
§ 02. Durvju roktura grabināšana: 5,3 miljoni
Pārliecinošais apjoma vairākums ir paroļu piemeklēšana un savienojumu izkliedēšana pret vecajiem, tārpveidīgajiem pakalpojumiem. Tas ir skaļš, nepārtraukts un gandrīz pilnībā bez prasmes – tie paši plaši pieejamie botu tīkli, kas sit katru interneta adresi. Pazīme ir pašā notikuma tipā; tie nav eksploitu pieprasījumi, tie ir pieteikšanās mēģinājumi:
| CVE / māneklis | Notikumi | Atšķirīgi IP | Ko sensors patiešām redzēja |
|---|---|---|---|
CVE-2019-0708 · BlueKeep (RDP) | 3 596 071 | 3914 | RDP savienojums / piemeklēšana (~900 uz IP) |
CVE-2017-0144 · EternalBlue (SMB) | 1 292 028 | 3427 | SMB skenēšana / savienojumi |
CVE-2012-2122 · MySQL | 244 362 | 1621 | mysql_login_attempt (paroļu minēšana) |
CVE-2019-9193 · PostgreSQL* | 166 597 | 1447 | postgres_login_attempt (*apstrīdēta CVE) |
CVE-2011-2523 · vsftpd | 44 859 | 1690 | ftp_login_attempt |
Tieši tāpēc "3,6 miljoni BlueKeep uzbrukumu" ir skaitlis, kam neuzticēties – arī tad, kad tas ir mūsējais. BlueKeep (CVE-2019-0708) ir tas, ko RDP sensors izmanto kā mānekli, tāpēc katrs piemeklēšanas savienojums manto šo marķējumu. Tā patiešām ir skaļākā lieta internetā, un tā patiešām nav ekspluatācija. Mēs saglabājam saikni kā konteksta etiķeti un ar nolūku turam to ārpus mūsu ekspluatācijas metrikām; durvju grabināšana, kas ieskaitīta kā ielaušanās, saindē visu tālāko.
§ 03. Reālā ekspluatācija: 3572
Noņem piemeklēšanu un skenēšanu, un tas, kas paliek, ir ekspluatācija: pieprasījums, kas patiešām nes darbojošos eksploitu tīmekļa lietotnei. Tas ir mazs, ass, rūpīgi atlasīts kopums – reāls eksploata mēģinājums aptuveni ik pēc vienpadsmit minūtēm – un tajā dominē nevis jaunākā CVE, bet piecus gadus veca.
| CVE | Ievainojamība | Atklāta | Payload'i | Atšķirīgi IP |
|---|---|---|---|---|
CVE-2021-26855 | ProxyLogon (Microsoft Exchange SSRF) | 2021 | 1754 | 73 |
CVE-2022-21907 | HTTP.sys RCE (Windows) | 2022 | 353 | 46 |
CVE-2020-1938 | Ghostcat (Apache Tomcat AJP) | 2020 | 312 | 65 |
CVE-2023-7028 | GitLab konta pārņemšana | 2024 | 258 | 3 |
CVE-2019-11043 | PHP-FPM RCE | 2019 | 183 | 53 |
CVE-2017-9841 | PHPUnit eval-stdin RCE | 2017 | 174 | 20 |
CVE-2018-7600 | Drupalgeddon2 | 2018 | 169 | 38 |
CVE-2017-12149 | JBoss deserializācijas RCE | 2017 | 158 | 37 |
CVE-2023-22515 | Confluence piekļuves kontroles apiešana | 2023 | 114 | 57 |
CVE-2022-22965 | Spring4Shell | 2022 | 93 | 57 |
Vienīgais biežāk piegādātais eksploits flotē ir ProxyLogon – 2021. gada Microsoft Exchange trūkums, izlabots pirms vairāk nekā pieciem gadiem, joprojām visnoslogotākais reālais payload, ko redzam. Kopums kopumā aptver no 2017. gada (PHPUnit, JBoss) līdz 2024. gadam (GitLab) – visu tīmekļa CVE noderīgo mūžu, kas pienāk vienā periodā. Uzbrucēji neatsakās no eksploita tāpēc, ka tas ir vecs; viņi to pamet, kad tas pārstāj darboties, un šie kaut kur joprojām darbojas.
§ 04. Mērķēts, ne tikai izkliedēts
Atšķirīgo IP kolonna atdala botu tīklu no operatora. ProxyLogon pienāk no 73 adresēm un Spring4Shell no 57 – plaša, plaši pieejama izkliedēšana. GitLab konta pārņemšana (CVE-2023-7028) ir pretējais: 258 mēģinājumi no tikai trim avota IP. Tas nav botu tīkls, kas pārklāj internetu; tas ir mazs, mērķtiecīgs dalībnieks, kas apstrādā konkrētu mērķu kopumu ar roku pieskaņotiem rīkiem. Apjoms pasaka, kas ir populārs. Avotu skaits pasaka, kurš pievērš uzmanību.
§ 05. Vienīgais cilvēks telpā
Viss iepriekšējais ir automatizācija. 27 dienās flote fiksēja tieši vienu īstas rokām-uz-tastatūras pēcekspluatācijas kategoriju, un tā pieder Outlaw (izsekota arī kā Dota) – ilgstoši aktīvam Linux kriptoraktu ieguves botu tīklam. Pēc veiksmīgas SSH pieteikšanās tā pati secība darbojās burtiski, no Meksikas, Vjetnamas un ASV, trīs minūšu laikā 20. jūlijā – un no vismaz septiņpadsmit atšķirīgiem avota IP mēneša laikā:
cd ~; chattr -ia .ssh; lockr -ia .ssh # noņem immutable/append-only slēgus
rm -rf .ssh && mkdir .ssh # izmet visas citas atslēgas (administratorus un sāncenšus)
echo "ssh-rsa AAAAB3NzaC1yc2E…oRw== mdrfckr" >> .ssh/authorized_keys
chmod -R go= ~/.ssh # apmierina OpenSSH StrictModesAtslēga ar marķējumu mdrfckr nav jauna. Tās authorized_keys fails pirmoreiz novērots VirusTotal 2018. gada 5. jūlijā; kāds pētniecības tīkls 2022. gadā saskaitīja identisko atslēgu, ko iestādīja 12 913 unikāli avota IP. Tā ir kopīga botu tīkla parole – viena un tā pati publiskā atslēga, kas atkārtoti izmantota visā operācijā – un tieši tas padara to par noturīgu izsekošanas bāku. Astoņus gadus vēlāk to joprojām ievada svaigos serveros.
Viena detaļa, ko neviens, šķiet, nav publicējis: atslēga ir kriptogrāfiski dīvaina. Atkodē bloku, un tās RSA publiskais eksponents ir 37 (0x25), nevis universālais 65537, ko vienmēr izdod OpenSSH ssh-keygen. Eksponents 37 bija PuTTYgen noklusējums pirms versijas 0.75 (2021) – tātad botu tīkla parakstatslēga gandrīz noteikti tika ģenerēta ar vecu PuTTYgen, un noteikti ne ar ssh-keygen. Tā ir kriminālistikas piezīme, nevis vājums – bet tas ir pirksta nospiedums, kas saglabājas pat tad, ja operatori maina komentāru.
| Indikators | Tips | Piezīme |
|---|---|---|
…AAAABJQ… / e=37 | SSH atslēgas pirksta nospiedums | atkārtoti izmantotās atslēgas baitu līmeņa pazīme, neatkarīga no komentāra |
SHA256:MkYY9qiVsFGBC5WkjoClCkwEFW5iSjcGQF7m4n4H7Cw | SSH publiskā atslēga | mdrfckr authorized_keys ieraksts (RSA-2048) |
chattr -ia / lockr -ia uz ~/.ssh | Uzvedība | immutable karoga noņemšana pirms atslēgas iestādīšanas |
§ 06. Svaigā mala
Vecais neizspiež jauno; tas pienāk līdzās. Skenēšanas slānī 750 atšķirīgi IP fiksēja rsync pirkstu nospiedumus CVE-2024-12084 dēļ – kritiska (CVSS 9.8) kaudzes pārpilde, atklāta 2025. gada janvārī – iekļaujot dažus mēnešus vecu kļūdu tajās pašās plaši pieejamajās kārtās, kas nes desmit gadus vecās.
Un tīmekļa skenēšana ir kļuvusi ietvaram apzinīga. Flote fiksēja zondes, kas veidotas īpaši Next.js lietotnēm: base64 kodētas slodzes uz servera renderētiem datu maršrutiem, piemēram, /_next/data/{buildId}/page.json, katra ar nelielu JavaScript fragmentu, kas izpilda nekaitīgu atbalss pārbaudi un meklē to atbildē:
(function(){
try {
var cmd = "echo VULN_TEST";
var result = /* izpilda cmd, atgriež izvadi */ ;
} catch (e) { }
})()§ 07. Kā lasīt honeypot skaitli
Praktiskā mācība ir ieradums, nevis ielāps. Kad jebkurš ziņojums – arī šis – parāda lielu uzbrukumu skaitli, uzdod trīs jautājumus. Vai tas ir payload vai klauvējiens? Pieteikšanās mēģinājums un portu skenēšana nav ekspluatācija. Cik atšķirīgu avotu? Miljons notikumu no dažiem IP ir plūdi; daži simti no trim ir mērķtiecīgs operators. Un vai CVE vispār ir piegādājama šajā pakalpojumā? Puse no "populārākajām CVE" neapstrādātā honeypot plūsmā ir tikai tā ievainojamība, ar kuru ports tika izlikts kā māneklis.
Aizstāvjiem godīgais signāls norāda uz kaut ko neefektīgu. Reālā ekspluatācija ir vecas, ielāpāmas tīmekļa kļūdas – ProxyLogon, Confluence, GitLab, Spring4Shell – tāpēc izlabo tās un pārbaudi internetam pieejamās lietotnes, kas tās satur. Turi RDP, SMB un Telnet pilnībā ārpus publiskā interneta, jo paroļu piemeklēšanas troksnis pret tiem nekad nebeidzas. Un pārbaudi katra lietotāja ~/.ssh/authorized_keys uz atslēgu, ko tur neievietoji; ja tā nedzēšas, vispirms noņem immutable karogu ar chattr -i.
§ 08. Par šo ziņojumu
Šis ir pirmais ikmēneša sērijas ziņojums. Mirage – ko OffSeq nesen ir palaidusi – pārvērš izkliedētu honeypot floti par reāllaika apdraudējumu izlūkdatiem, atfiltrētiem līdz signālam, kas patiešām svarīgs: kas tiek ekspluatēts, kurš to dara un ar kādām slodzēm, atdalot to no trokšņa, kas piepūš visu citu skaitļus. To pašu floti var izvietot arī klienta paša vidē, tā ka izlūkdati atspoguļo tieši tos pretiniekus un kampaņas, kas mērķē uz konkrēto organizāciju, nevis internetu kopumā.
Mēs publicējam jaunu lauka ziņojumu katru mēnesi. Sekojiet OffSeq, lai saņemtu katru no tiem, tiklīdz tas iznāk.
§ 09. Atklāšanas hronoloģija
- 2026-06-21 Novērošanas periods sākas visā Mirage honeypot flotē
- 2026-07-20 Periods noslēdzas; sagatavots pirmais ikmēneša Mirage lauka ziņojums