Автоматизированная кампания взламывает SSH-серверы за 22 секунды

information security

В мае 2026 года исследовательский стенд, имитирующий уязвимый SSH-сервер, зафиксировал вторжение, которое от начала и до закрепления в системе заняло всего 22 секунды. Злоумышленник использовал украденные учётные данные, мгновенно добавил собственный ключ доступа, сменил пароль администратора, снял ограничения на подключения и провёл разведку. Подобная скорость не оставляет сомнений: за экраном действовал не человек, а автоматизированный сценарий, который запускается сразу после успешного входа.

Описание

Речь идёт о так называемом хоннипоте - специальной ловушке, которая притворяется настоящим сервером и записывает все действия атакующих. Наблюдение велось непрерывно в течение 30 дней с помощью недорогого одноплатного компьютера. За этот период датчик зафиксировал более 112 тысяч сеансов подключения и свыше 72 тысяч попыток входа с более чем 175 уникальных вредоносных адресов. Как показало исследование SANS Internet Storm Center, в рамках стажировки которого проводился анализ, большинство атак не носит точечного характера - это массовое сканирование интернета в поисках любой системы со слабым паролем.

Ключевой инцидент произошёл ранним утром 23 мая. Злоумышленник подключился к ловушке, используя пару логин и пароль, состоящую из распространённого слова и простой повторяющейся комбинации цифр. Такие учётные данные часто встречаются в утечках баз данных и активно перебираются автоматическими инструментами. Спустя секунду после успешного входа началась цепочка команд, которая не оставляла пауз. Сначала была удалена и заново создана директория с SSH-ключами, затем в неё добавлен новый ключ для беспрепятственного доступа. Сразу после этого сменён пароль суперпользователя. В довершение атакующий очистил файл, в котором перечислены запрещённые для подключения хосты, чтобы будущие соединения с его инфраструктуры не блокировались.

Вся последовательность заняла 22 секунды - без раздумий, без исследования системы, без каких-либо признаков живого диалога. Это типичный признак предварительно написанного эксплойта, который срабатывает в момент, когда дверь оказывается открыта. Более того, тот же источник возвращался к ловушке несколько раз в течение дня, каждый раз повторяя одинаковую последовательность команд с одинаковыми паузами. Так ведёт себя программа, выполняющая фиксированный сценарий, а не оператор, адаптирующийся к обстановке.

Анализ суточной статистики показал, что в один только день 23 мая ловушка зафиксировала 21 успешный вход с 21 разных адресов, причём пик активности пришёлся на промежуток с часа ночи до половины третьего утра по всемирному координированному времени. Такая группировка указывает на скоординированную волну сканирования, а не на случайные совпадения. Среди использованных учётных данных встречались и комбинации, предназначенные для игровых серверов, что говорит о попытках захвата не только обычных Linux-систем, но и игровой инфраструктуры.

Кампания, к которой относится этот инцидент, известна в профессиональной среде под названием mdrfckr. Сопоставление адресов, замеченных в работе ловушки, с ранее задокументированным списком участников этой кампании показало: 93 адреса из этого списка продолжали атаковать стенд спустя несколько недель после первого упоминания в открытых отчётах. Активность не прекратилась и к моменту публикации. Дополнительно было обнаружено, что три адреса из одной подсети атакуют одновременно - похоже, злоумышленники разворачивают несколько узлов с распределённой нагрузкой, будь то ботнет или облачная платформа для массовых сканирований.

Проверка основного атакующего адреса по базам данных репутации подтвердила его вредоносный характер. Более пяти с половиной тысяч жалоб связывают его с перебором паролей SSH, а независимые сервисы классифицируют его как источник массовых атак. Владелец адреса - крупный облачный провайдер, что соответствует практике аренды вычислительных мощностей для запуска автоматизированных кампаний. Сама атака не выглядит целенаправленной: GreyNoise, например, относит её к категории интернет-широкого сканирования уязвимых серверов.

С точки зрения классификации угроз, здесь используются четыре базовых приёма. Во-первых, вход по украденным учётным данным, полученным из словарей. Во-вторых, манипуляция с SSH-ключами для сохранения доступа после смены пароля. В-третьих, выполнение произвольных команд сразу после входа. В-четвёртых, отключение защитных механизмов путём очистки списков блокировки и завершения процессов. Ни одна из этих техник не является новой, но их комбинация и скорость исполнения делают угрозу крайне опасной для неподготовленных систем.

Практический вывод из этого наблюдения прост: промежуток в 22 секунды слишком мал, чтобы человек успел среагировать. К тому моменту, когда администратор заметит алерт и начнёт разбирательство, автоматизированный злоумышленник уже установит бэкдор, удалит чужие ключи и проведёт разведку. На реальном сервере без мониторинга такая атака останется незамеченной до того, как будет нанесён ущерб.

Стоит подчеркнуть, что использованный пароль не отличается изощрённостью. Это обычная комбинация распространённого слова и цифр, которую легко подобрать. Миллионы систем в интернете до сих пор работают именно с такими учётными данными - из-за заводских настроек по умолчанию, отсутствия обязательной смены пароля или игнорирования базовых правил гигиены. Атакующие не выбирают жертву персонально: они прочёсывают весь интернет в поисках той самой незапертой двери. И, судя по количеству возвращающихся адресов, неудача их не останавливает.

Для защиты достаточно нескольких простых действий. Самое эффективное - полностью отключить вход по паролю и использовать только SSH-ключи. Это автоматически сводит на нет весь класс атак, связанных с подбором паролей, независимо от качества словарей. Дополнительно стоит внедрить блокировку после нескольких неудачных попыток входа, ограничить доступ к порту 22 только доверенными адресами или корпоративной VPN, а также регулярно проверять журналы аутентификации. Поведенческий признак - серия команд, выполняемых в первые секунды после входа, - легко обнаруживается при наличии средств мониторинга.

Ситуация показывает, что автоматизированные атаки на SSH не требуют ни сложных эксплойтов, ни уязвимостей нулевого дня. Им достаточно слабого пароля и отсутствия ограничений на количество попыток входа. Кампания, зафиксированная в ходе этого наблюдения, продолжается до сих пор: те же адреса сканируют сеть, те же списки паролей используются, а лишь только система обнаруживает слабое место - заранее написанный сценарий вступает в игру. Те, кто заранее ужесточил настройки SSH, для этой кампании невидимы. Остальные находятся под ударом прямо сейчас.

Индикаторы компрометации

IPv4

  • 163.7.8.79
  • 80.94.92.171
  • 80.94.92.184
  • 80.94.92.186

SSH Key Hash

  • a8460f446be540410004b1a8db4083773fa46f7fe76fa84219c93daa1669f8f2

Комментарии: 0