Reģ. Nr. 40203410806 PVN LV40203410806

Tēma

Pieteikt konsultāciju Pieteikt

01 / 08 Mirage lauka ziņojums – 001

Savienojums nav eksploits: ko patiešām saturēja 27 dienas honeypot datplūsmas

Internetam pieejami pakalpojumi (RDP, SMB, SSH, tīmeklis, VoIP)

Honeypot ziņojumi mīl milzīgus, biedējošus skaitļus. 27 dienu laikā mūsu sensoru flote reģistrēja 5,4 miljonus notikumu ar CVE marķējumu – un 99,9% no tiem bija durvju roktura grabināšana: paroļu piemeklēšana un portu skenēšana pret ar nolūku ievainojamiem izliktiem pakalpojumiem, nevis ekspluatācija. Noņem troksni, un patiesais signāls ir mazs un ass: 3572 reāli eksploitu payload'i, rūpīgi atlasīts tīmekļa ievainojamību kopums no 2017. līdz 2023. gadam, un tieši viens cilvēks – botu tīkla operators, kas ar roku ievada astoņus gadus vecu SSH atslēgu.

8 min lasīšanai

§ 01. Skaitļu problēma

Katram honeypot piegādātājam ir virsraksta skaitlis: miljoniem uzbrukumu, ielaušanās ik pēc dažām sekundēm, karte, kas iedegta kā kara istaba. Skaitļi ir patiesi šaurā nozīmē – kaut kas pienāca uz portu. Tie ir maldinoši nozīmē, kas patiešām svarīga: gandrīz nekas no tā nav ekspluatācija.

Oportūnistiskās skenēšanas atdalīšana no reālas ekspluatācijas nav jauna ideja – GreyNoise izveidoja biznesu, atšķirot, kurš skenē visus, no tā, kurš mērķē uz jums. Jaunums šeit ir šī filtra pielietošana honeypot paša CVE uzskaitēm un mērīšana, cik tālu skaitļi krīt, kad to izdara.

Mirage darbina piecus sensorus, kas izliek pakalpojumus, kādus internetā parasti atklāj ikviena organizācija – RDP, SMB, SSH, datubāzes, tīmekļa lietotnes, e-pastu, VoIP – un reģistrē katru mijiedarbību. 27 dienās, kas beidzās 2026. gada 20. jūlijā, flote uzņēma vairāk nekā septiņus miljonus notikumu nedēļā no vairāk nekā četrpadsmit tūkstošiem atšķirīgu avota adrešu 141 valstī. No tiem 5 446 849 nesa CVE marķējumu. Tas ir skaitlis, ko izdrukātu mārketinga prezentācijā.

Lūk, tas pats skaitlis, izstāstīts godīgi. Savienojums ar izliktu RDP portu nav BlueKeep eksploits; tas ir kāds, kas grabina durvju rokturi. Paroles minējums pret MySQL honeypot nav CVE-2012-2122 ekspluatācija; tas ir pieteikšanās mēģinājums. Kad atdala klauvējienus no ielaušanās, 5,4 miljoni sarūk līdz šim:

KategorijaKas tas irNotikumiDaļa
Paroļu piemeklēšana / savienojumiPieteikšanās plūdi + portu skenēšana pret izliktiem pakalpojumiem5 343 91798,11%
Ievainojamību skenēšanaKonkrētas tīmekļa CVE zondēšana, bez payload'a99 3601,82%
Reāli eksploitu payload'iPieprasījums, kas nes darbojošos eksploitu35720,066%
1. tabula27 dienas CVE-marķētu notikumu pēc tā, kas patiešām notika.

§ 02. Durvju roktura grabināšana: 5,3 miljoni

Pārliecinošais apjoma vairākums ir paroļu piemeklēšana un savienojumu izkliedēšana pret vecajiem, tārpveidīgajiem pakalpojumiem. Tas ir skaļš, nepārtraukts un gandrīz pilnībā bez prasmes – tie paši plaši pieejamie botu tīkli, kas sit katru interneta adresi. Pazīme ir pašā notikuma tipā; tie nav eksploitu pieprasījumi, tie ir pieteikšanās mēģinājumi:

CVE / māneklisNotikumiAtšķirīgi IPKo sensors patiešām redzēja
CVE-2019-0708 · BlueKeep (RDP)3 596 0713914RDP savienojums / piemeklēšana (~900 uz IP)
CVE-2017-0144 · EternalBlue (SMB)1 292 0283427SMB skenēšana / savienojumi
CVE-2012-2122 · MySQL244 3621621mysql_login_attempt (paroļu minēšana)
CVE-2019-9193 · PostgreSQL*166 5971447postgres_login_attempt (*apstrīdēta CVE)
CVE-2011-2523 · vsftpd44 8591690ftp_login_attempt
2. tabulaLielākais "CVE" apjoms – un kāpēc tā nav ekspluatācija. Atšķirīgo IP skaits parāda masveida, zemas prasmes automatizāciju.

Tieši tāpēc "3,6 miljoni BlueKeep uzbrukumu" ir skaitlis, kam neuzticēties – arī tad, kad tas ir mūsējais. BlueKeep (CVE-2019-0708) ir tas, ko RDP sensors izmanto kā mānekli, tāpēc katrs piemeklēšanas savienojums manto šo marķējumu. Tā patiešām ir skaļākā lieta internetā, un tā patiešām nav ekspluatācija. Mēs saglabājam saikni kā konteksta etiķeti un ar nolūku turam to ārpus mūsu ekspluatācijas metrikām; durvju grabināšana, kas ieskaitīta kā ielaušanās, saindē visu tālāko.

§ 03. Reālā ekspluatācija: 3572

Noņem piemeklēšanu un skenēšanu, un tas, kas paliek, ir ekspluatācija: pieprasījums, kas patiešām nes darbojošos eksploitu tīmekļa lietotnei. Tas ir mazs, ass, rūpīgi atlasīts kopums – reāls eksploata mēģinājums aptuveni ik pēc vienpadsmit minūtēm – un tajā dominē nevis jaunākā CVE, bet piecus gadus veca.

CVEIevainojamībaAtklātaPayload'iAtšķirīgi IP
CVE-2021-26855ProxyLogon (Microsoft Exchange SSRF)2021175473
CVE-2022-21907HTTP.sys RCE (Windows)202235346
CVE-2020-1938Ghostcat (Apache Tomcat AJP)202031265
CVE-2023-7028GitLab konta pārņemšana20242583
CVE-2019-11043PHP-FPM RCE201918353
CVE-2017-9841PHPUnit eval-stdin RCE201717420
CVE-2018-7600Drupalgeddon2201816938
CVE-2017-12149JBoss deserializācijas RCE201715837
CVE-2023-22515Confluence piekļuves kontroles apiešana202311457
CVE-2022-22965Spring4Shell20229357
3. tabulaFlotei piegādātie apstiprinātie eksploitu payload'i, 27 dienas. Sakārtoti pēc apjoma; atšķirīgie IP atklāj mērķētu pret izkliedētu.

Vienīgais biežāk piegādātais eksploits flotē ir ProxyLogon – 2021. gada Microsoft Exchange trūkums, izlabots pirms vairāk nekā pieciem gadiem, joprojām visnoslogotākais reālais payload, ko redzam. Kopums kopumā aptver no 2017. gada (PHPUnit, JBoss) līdz 2024. gadam (GitLab) – visu tīmekļa CVE noderīgo mūžu, kas pienāk vienā periodā. Uzbrucēji neatsakās no eksploita tāpēc, ka tas ir vecs; viņi to pamet, kad tas pārstāj darboties, un šie kaut kur joprojām darbojas.

§ 04. Mērķēts, ne tikai izkliedēts

Atšķirīgo IP kolonna atdala botu tīklu no operatora. ProxyLogon pienāk no 73 adresēm un Spring4Shell no 57 – plaša, plaši pieejama izkliedēšana. GitLab konta pārņemšana (CVE-2023-7028) ir pretējais: 258 mēģinājumi no tikai trim avota IP. Tas nav botu tīkls, kas pārklāj internetu; tas ir mazs, mērķtiecīgs dalībnieks, kas apstrādā konkrētu mērķu kopumu ar roku pieskaņotiem rīkiem. Apjoms pasaka, kas ir populārs. Avotu skaits pasaka, kurš pievērš uzmanību.

§ 05. Vienīgais cilvēks telpā

Viss iepriekšējais ir automatizācija. 27 dienās flote fiksēja tieši vienu īstas rokām-uz-tastatūras pēcekspluatācijas kategoriju, un tā pieder Outlaw (izsekota arī kā Dota) – ilgstoši aktīvam Linux kriptoraktu ieguves botu tīklam. Pēc veiksmīgas SSH pieteikšanās tā pati secība darbojās burtiski, no Meksikas, Vjetnamas un ASV, trīs minūšu laikā 20. jūlijā – un no vismaz septiņpadsmit atšķirīgiem avota IP mēneša laikā:

shell

cd ~; chattr -ia .ssh; lockr -ia .ssh          # noņem immutable/append-only slēgus
rm -rf .ssh && mkdir .ssh                       # izmet visas citas atslēgas (administratorus un sāncenšus)
echo "ssh-rsa AAAAB3NzaC1yc2E…oRw== mdrfckr" >> .ssh/authorized_keys
chmod -R go= ~/.ssh                             # apmierina OpenSSH StrictModes
1. fragmentsOutlaw / Dota SSH noturība, ko burtiski fiksēja Mirage vidējas mijiedarbības sensors.

Atslēga ar marķējumu mdrfckr nav jauna. Tās authorized_keys fails pirmoreiz novērots VirusTotal 2018. gada 5. jūlijā; kāds pētniecības tīkls 2022. gadā saskaitīja identisko atslēgu, ko iestādīja 12 913 unikāli avota IP. Tā ir kopīga botu tīkla parole – viena un tā pati publiskā atslēga, kas atkārtoti izmantota visā operācijā – un tieši tas padara to par noturīgu izsekošanas bāku. Astoņus gadus vēlāk to joprojām ievada svaigos serveros.

Viena detaļa, ko neviens, šķiet, nav publicējis: atslēga ir kriptogrāfiski dīvaina. Atkodē bloku, un tās RSA publiskais eksponents ir 37 (0x25), nevis universālais 65537, ko vienmēr izdod OpenSSH ssh-keygen. Eksponents 37 bija PuTTYgen noklusējums pirms versijas 0.75 (2021) – tātad botu tīkla parakstatslēga gandrīz noteikti tika ģenerēta ar vecu PuTTYgen, un noteikti ne ar ssh-keygen. Tā ir kriminālistikas piezīme, nevis vājums – bet tas ir pirksta nospiedums, kas saglabājas pat tad, ja operatori maina komentāru.

IndikatorsTipsPiezīme
…AAAABJQ… / e=37SSH atslēgas pirksta nospiedumsatkārtoti izmantotās atslēgas baitu līmeņa pazīme, neatkarīga no komentāra
SHA256:MkYY9qiVsFGBC5WkjoClCkwEFW5iSjcGQF7m4n4H7CwSSH publiskā atslēgamdrfckr authorized_keys ieraksts (RSA-2048)
chattr -ia / lockr -ia uz ~/.sshUzvedībaimmutable karoga noņemšana pirms atslēgas iestādīšanas
4. tabulaOutlaw / Dota indikatori (mūsu tvērums; atslēga sakrīt ar publiskiem ziņojumiem kopš 2018. gada).

§ 06. Svaigā mala

Vecais neizspiež jauno; tas pienāk līdzās. Skenēšanas slānī 750 atšķirīgi IP fiksēja rsync pirkstu nospiedumus CVE-2024-12084 dēļ – kritiska (CVSS 9.8) kaudzes pārpilde, atklāta 2025. gada janvārī – iekļaujot dažus mēnešus vecu kļūdu tajās pašās plaši pieejamajās kārtās, kas nes desmit gadus vecās.

Un tīmekļa skenēšana ir kļuvusi ietvaram apzinīga. Flote fiksēja zondes, kas veidotas īpaši Next.js lietotnēm: base64 kodētas slodzes uz servera renderētiem datu maršrutiem, piemēram, /_next/data/{buildId}/page.json, katra ar nelielu JavaScript fragmentu, kas izpilda nekaitīgu atbalss pārbaudi un meklē to atbildē:

javascript

(function(){
  try {
    var cmd = "echo VULN_TEST";
    var result = /* izpilda cmd, atgriež izvadi */ ;
  } catch (e) { }
})()
2. fragmentsAtkodēta ?cmd= slodze, vērsta uz Next.js datu maršrutiem – JavaScript RCE zonde ar atbalss pārbaudi.

§ 07. Kā lasīt honeypot skaitli

Praktiskā mācība ir ieradums, nevis ielāps. Kad jebkurš ziņojums – arī šis – parāda lielu uzbrukumu skaitli, uzdod trīs jautājumus. Vai tas ir payload vai klauvējiens? Pieteikšanās mēģinājums un portu skenēšana nav ekspluatācija. Cik atšķirīgu avotu? Miljons notikumu no dažiem IP ir plūdi; daži simti no trim ir mērķtiecīgs operators. Un vai CVE vispār ir piegādājama šajā pakalpojumā? Puse no "populārākajām CVE" neapstrādātā honeypot plūsmā ir tikai tā ievainojamība, ar kuru ports tika izlikts kā māneklis.

Aizstāvjiem godīgais signāls norāda uz kaut ko neefektīgu. Reālā ekspluatācija ir vecas, ielāpāmas tīmekļa kļūdas – ProxyLogon, Confluence, GitLab, Spring4Shell – tāpēc izlabo tās un pārbaudi internetam pieejamās lietotnes, kas tās satur. Turi RDP, SMB un Telnet pilnībā ārpus publiskā interneta, jo paroļu piemeklēšanas troksnis pret tiem nekad nebeidzas. Un pārbaudi katra lietotāja ~/.ssh/authorized_keys uz atslēgu, ko tur neievietoji; ja tā nedzēšas, vispirms noņem immutable karogu ar chattr -i.

§ 08. Par šo ziņojumu

Šis ir pirmais ikmēneša sērijas ziņojums. Mirage – ko OffSeq nesen ir palaidusi – pārvērš izkliedētu honeypot floti par reāllaika apdraudējumu izlūkdatiem, atfiltrētiem līdz signālam, kas patiešām svarīgs: kas tiek ekspluatēts, kurš to dara un ar kādām slodzēm, atdalot to no trokšņa, kas piepūš visu citu skaitļus. To pašu floti var izvietot arī klienta paša vidē, tā ka izlūkdati atspoguļo tieši tos pretiniekus un kampaņas, kas mērķē uz konkrēto organizāciju, nevis internetu kopumā.

Mēs publicējam jaunu lauka ziņojumu katru mēnesi. Sekojiet OffSeq, lai saņemtu katru no tiem, tiklīdz tas iznāk.

§ 09. Atklāšanas hronoloģija

  1. 2026-06-21 Novērošanas periods sākas visā Mirage honeypot flotē
  2. 2026-07-20 Periods noslēdzas; sagatavots pirmais ikmēneša Mirage lauka ziņojums

Vai jūsu vidē pastāv līdzīgs risks?

[email protected] +371 2256 5353