В конце июня 2026 года на SSH-приманке (honeypot) была зафиксирована сессия, которая на первый взгляд выглядела безобидной. Бот подключился к серверу по протоколу SSH, вошёл в систему под учётной записью root с паролем 123123, выполнил две команды и отключился. Никаких файлов он не скачал, никаких вредоносных программ не установил. Однако именно отсутствие типичной загрузкиpayload и стало главным сигналом: злоумышленник проводил аппаратную разведку, чтобы решить, стоит ли атаковать этот хост.
Описание
Сессия длилась около восьми секунд. Клиент SSH идентифицировал себя как программа на языке Go, что указывает на автоматизированный скрипт, а не на действия человека. Бот собрал данные об операционной системе, версии ядра, архитектуре процессора, количестве ядер, модели CPU. Затем он использовал команду lspci для поиска графических карт, причём целенаправленно искал устройства NVIDIA. Также были получены время работы системы, список последних входов (команда last). Все данные выводились в формате "метка - значение" (UNAME, ARCH, CPUS и т.д.), что характерно для автоматической обработки.
Вторая команда проверяла объём оперативной памяти: скрипт читал /proc/meminfo и сравнивал значение с порогом в 1 ГБ. Если памяти оказывалось больше, он передавал тот же пароль через sudo -S, чтобы убедиться, что у него есть полные права суперпользователя. Сочетание этих действий - проверка CPU, поиск GPU, лимит по RAM - является типичным сценарием отбора машин для криптомайнинга. Программа-майнер требует значительных вычислительных ресурсов, поэтому злоумышленник сначала "оценивает" цель и только на подходящих хостах запускает полезную нагрузку.
Собранные данные, согласно анализу, указывают на подготовку к запуску криптомайнера, так как злоумышленника интересуют вычислительные мощности и наличие GPU. Отказ от загрузки на этом этапе - не ошибка, а продуманная стратегия. Бот выполняет первичную разведку, а затем либо возвращается позже с целевой нагрузкой, либо передаёт информацию другому инструменту. Игнорирование таких "пустых" сессий - распространённая ошибка защитников, которые привыкли реагировать только на явные загрузки вредоносного кода.
Для сравнения, на этой же приманке ранее фиксировалась активность совершенно другого бота - программы-загрузчика, которая после входа сразу скачивала исполняемый файл и присоединяла систему к ботнету для DDoS-атак. Эти две кампании отличались не только поведением, но и цифровым отпечатком SSH-клиента (HASSH). Различие в HASSH позволило однозначно разделить два независимых злоумышленника, а не считать их одной группой, меняющей тактику.
Чем опасна подобная разведка? Если система проходит отбор - например, имеет мощный процессор, видеокарту NVIDIA и более 1 ГБ оперативной памяти - злоумышленник может впоследствии установить майнер. Такой майнер будет незаметно расходовать ресурсы сервера, увеличивая счета за электроэнергию, снижая производительность легитимных приложений и создавая скрытые сетевые соединения с пулами. В корпоративной среде это может привести к перегрузке инфраструктуры и дополнительным финансовым потерям.
Для защиты от таких атак необходимо применить стандартные, но эффективные меры. Прежде всего - использовать сложные пароли для учётной записи root. В данном случае бот подобрал пароль 123123 с первой попытки. Категорически рекомендуется отключить прямой вход root через SSH (директива PermitRootLogin no) и перейти на аутентификацию по ключам. Это также нейтрализует проверку sudo с повторным использованием пароля. Следует ограничить доступ к SSH по IP-адресам, настроить VPN или использовать fail2ban для блокировки адресов после нескольких неудачных попыток входа.
Дополнительно стоит настроить мониторинг необычных команд в сессиях SSH: если учётная запись после входа начинает собирать данные о процессоре, памяти и видеокартах, это повод для немедленной проверки. Системы управления событиями ИБ (SIEM) могут автоматически выявлять такие паттерны. Также полезно фиксировать HASSH-отпечатки клиентов - они позволяют связать разрозненные сессии с одним злоумышленником даже при смене IP-адресов.
Важно помнить: сессия, которая не оставляет файлов, не означает, что угрозы нет. Она может быть первым шагом в двухэтапной атаке. Для специалистов SOC, администраторов облачных и Linux-серверов такой тип активности должен стать сигналом к усилению защиты. Реагируя на "тихую" разведку, можно предотвратить установку майнера до того, как он начнёт потреблять ресурсы.
Индикаторы компрометации
IPv4
- 91.92.40.13
HASSH
- 2ec37a7cc8daf20b10e1ad6221061ca5
