Þessi síða er tengd hunangsgildru, tálbeituserveri sem tekur við óumbeðnum innskráningartilraunum af internetinu og skráir þær niður. Engum var sagt að hann væri til. Fyrsta árásin barst eftir 23 sekúndur og síðan hefur ekki verið hljótt. Ekkert hér er beint gegn þessari vél sérstaklega; hver einasta tilraun kemur frá botta sem vinnur sig í gegnum allt internetið.
uppfært 2026-08-26 13:22 UTC · uppfærist sjálfkrafa
Allt á þessari síðu er sjálfvirkt bakgrunnssuð. Engin manneskja valdi þessa vél; botnet skanna allt internetið og prófa sjálfgefin lykilorð á hverju því sem svarar. Þessi vél skráði það bara niður. Ef þú setur server á netið með lykilorðainnskráningu og lykilorði sem auðvelt er að giska á finnur þessi umferð hann, oftast innan klukkustundar.
Ekkert af þessu þurfti því hæfan árásaraðila, og tölurnar hér fyrir neðan eru ekki ógnarupplýsingar. Það sem þær mæla er grunnlínan: hversu fjandsamlegt opna internetið er og hversu lítið þarf til að lenda í innbroti af slysni.
Það er aldrei rólegt. Botnetin sem standa að þessu eru dreifð um öll tímabelti og stoppa aldrei; lægðirnar og topparnir koma frá herferðum sem hefjast og enda, ekki frá vinnudegi neins.
| # | Upprunaland | Tilraunir | Hlutfall |
|---|---|---|---|
| 01 | Holland | 59.240 | 36,7% |
| 02 | Bandaríkin | 31.802 | 19,7% |
| 03 | Þýskaland | 15.266 | 9,4% |
| 04 | Singapúr | 13.576 | 8,4% |
| 05 | Kína | 11.260 | 7,0% |
| 06 | Bretland | 4.181 | 2,6% |
| 07 | Andorra | 3.120 | 1,9% |
| 08 | Indland | 2.487 | 1,5% |
| 09 | Indónesía | 2.013 | 1,2% |
| 10 | Brasilía | 1.862 | 1,2% |
| AS197170 | TechTies Inc. | 141.266 |
| AS398101 | GoDaddy.com, LLC | 67.313 |
| AS198364 | BANATSYNC SRL | 51.517 |
| AS14061 | DigitalOcean, LLC | 39.095 |
| AS47890 | UNMANAGED LTD | 29.072 |
| AS4837 | CHINA UNICOM China169 Backbone | 27.648 |
| AS213790 | Limited Network LTD | 22.223 |
| AS206264 | Amarutu Technology Ltd | 21.322 |
| AS48090 | TECHOFF SRV LIMITED | 12.773 |
| AS4134 | Chinanet | 7.892 |
Land og net segja þér hvar sýktar vélar og ódýr VPS-hýsing eru, ekki hvar „árásaraðilinn“ heldur til. Stór hluti þessarar umferðar kemur frá tækjum í eigu fólks sem veit ekki af því.
| # | Notandanafn / lykilorð | Tilraunir |
|---|---|---|
| 01 | enable\x00/linuxshell\x00 | 14.705 |
| 02 | system\x00/shell\x00 | 12.294 |
| 03 | sh\x00//bin/busybox UNSTABLE\x00 | 3.901 |
| 04 | admin/admin | 1.900 |
| 05 | root/root | 1.867 |
| 06 | support/support | 1.372 |
| 07 | root/xc3511 | 1.311 |
| 08 | root/admin | 1.294 |
| 09 | root/vizxv | 1.293 |
| 10 | telecomadmin/admintelecom | 1.017 |
| 11 | user/user | 976 |
| 12 | root/123456 | 926 |
| 13 | guest/guest | 842 |
| 14 | root/888888 | 759 |
| 15 | enable/shell | 742 |
| 16 | sh//bin/busybox ECCHI | 742 |
| 17 | root/12345 | 738 |
| 18 | shell/sh | 728 |
| 19 | root/default | 728 |
| 20 | enable/system | 723 |
| 01 | root | 53.424 |
| 02 | enable\x00 | 14.993 |
| 03 | system\x00 | 12.294 |
| 04 | admin | 11.549 |
| 05 | sh\x00 | 3.901 |
| 06 | user | 2.953 |
| 07 | ubuntu | 2.051 |
| 08 | support | 1.608 |
| 09 | enable | 1.468 |
| 10 | guest | 1.461 |
| 01 | linuxshell\x00 | 14.705 |
| 02 | shell\x00 | 12.294 |
| 03 | 123456 | 5.926 |
| 04 | /bin/busybox UNSTABLE\x00 | 3.901 |
| 05 | admin | 3.492 |
| 06 | root | 2.870 |
| 07 | 123 | 2.774 |
| 08 | 1234 | 2.764 |
| 09 | password | 2.652 |
| 10 | 12345 | 2.166 |
| 01 | SSH-2.0-Go | 66.966 |
| 02 | SSH-2.0-libssh_0.9.6 | 18.796 |
| 03 | SSH-2.0-libssh_0.11.1 | 1.146 |
| 04 | SSH-2.0-PuTTY_Release_0.84 | 960 |
| 05 | SSH-2.0-libssh2_1.11.0 | 617 |
| 06 | SSH-2.0-AsyncSSH_2.1.0 | 609 |
| 07 | SSH-2.0-libssh_0.12.0 | 422 |
| 08 | SSH-2.0-libssh2_1.11.1 | 101 |
Hér er engin snjöll veikleikanýting, bara orðalistar. Bottarnir prófa root/123456 af því að einhvers staðar þarna úti virkar það enn nógu oft til að halda botneti gangandi.
Hver skráð hegðun er flokkuð eftir MITRE ATT&CK, sameiginlega orðaforðanum sem varnaraðilar nota til að tala um aðferðir árásaraðila. Kortlagningin er viljandi íhaldssöm: tækni er aðeins talin þegar atburðurinn er bein sönnun fyrir henni (flokkarinn og prófin hans eru opinn hugbúnaður). Heiti tækna og taktíka eru ensk heiti MITRE og halda sér óþýdd.
| Tækni | Taktík | Fjöldi |
|---|---|---|
| T1110.001 Brute Force: Password Guessing | Credential Access | 161.588 |
| T1021.004 Remote Services: SSH | Lateral Movement | 94.851 |
| T1059.004 Command and Scripting Interpreter: Unix Shell | Execution | 81.451 |
| T1021 Remote Services (Telnet) | Lateral Movement | 40.889 |
| T1078.001 Valid Accounts: Default Accounts | Initial Access | 9.974 |
| T1222.002 File and Directory Permissions Modification | Defense Evasion | 6.217 |
| T1082 System Information Discovery | Discovery | 5.390 |
| T1105 Ingress Tool Transfer | Command and Control | 3.853 |
| T1057 Process Discovery | Discovery | 903 |
| T1098.004 Account Manipulation: SSH Authorized Keys | Persistence | 486 |
| T1053.003 Scheduled Task/Job: Cron | Persistence | 465 |
| T1003.008 OS Credential Dumping: /etc/passwd and /etc/shadow | Credential Access | 26 |
| T1016 System Network Configuration Discovery | Discovery | 20 |
| T1070 Indicator Removal | Defense Evasion | 4 |
Tölurnar eru atburðir, ekki atvik. Dæmigerð bottalota skilar einni tengingu, hrinu af lykilorðatilraunum og, ef hún fær skel, stuttri skriftaðri runu af könnun, niðurhali og tilraunum til að koma sér fyrir. Skelin sem hún fær hér er fölsk.
Endalausir orðalistar af algengum lykilorðum á root og admin. Magnið vinnur verkið.
Stöðvað með: að slökkva alveg á lykilorðainnskráningu (PasswordAuthentication no) og nota SSH-lykla. Fail2ban og hraðatakmörkun draga úr suðinu en innskráning eingöngu með lyklum er það sem bindur enda á leikinn.
pi/raspberry, ubnt/ubnt: tæki sem koma með skjalfestum aðgangsorðum sem aldrei var breytt.
Stöðvað með: að breyta eða loka sjálfgefnum aðgöngum áður en vélin snýr að netinu. Líttu á fyrstu ræsingu sem hluta af uppsetningunni, ekki sem eitthvað sem má gera seinna.
Eftir „vel heppnaða“ innskráningu: spilliforrit sótt með wget í /tmp, chmod 777, keyrt. Oftast Mirai-afbrigði eða námuforrit.
Stöðvað með: útumferðarsíun (serverar þurfa sjaldan ótakmarkaðan HTTP-aðgang út), noexec á möppur sem allir mega skrifa í og viðvörunum um nýjar keyrsluskrár.
Árásarlykli bætt við authorized_keys eða cron-færslu komið fyrir, svo bottinn komist aftur inn jafnvel eftir að lykilorði er breytt.
Stöðvað með: heilleikavöktun á ~/.ssh og cron-möppum (auditd, Wazuh) og viðvörunum um breytingar á authorized_keys sem þú gerðir ekki sjálfur.
uname -a, cat /proc/cpuinfo, cat /etc/passwd: bottinn er að meta hvort vélin henti í rafmyntagröft eða botnetþjónustu.
Stöðvað með: öllu hér að ofan. Um leið og könnunin keyrir er vélin þegar fallin; forvarnirnar liggja í innskráningunni og því hvað snýr út á netið. Það sem þessi lína gefur þér er viðvörunarbjalla.
Öll þessi umferð er til komin af því að port 22 svaraði. Flestar vélar þurfa ekki að hafa SSH aðgengilegt öllu internetinu.
Stöðvað með: að hafa SSH ekki opið út á internetið. Notaðu WireGuard, IP-leyfilista eða stökkvél. Að færa SSH á óhefðbundið port minnkar bara suðið; skannarnir prófa slík port líka.
Neminn er Cowrie, rótgróin hunangsgildra sem hermir eftir SSH/Telnet-serveri með falskri skel, svo árásaraðilar eiga við upptöku frekar en alvöru kerfi. Hún keyrir á einangraðri, einnota vél með útumferð einskorðaða við eina fjarmælingarás og geymir engin auðkenni að neinu raunverulegu.
Atburðir streyma í eina átt: nemi → auðkennt inntöku-API → gagnagrunnur → forsamanteknar tölur → þessi síða. Síðan sem þú ert að lesa tengist gildrunni aldrei og birtir aðeins samanlögð gögn. Full lýsing á högun, ógnarlíkani og rekstri er á GitHub.
Uppruna-IP-tölur eru persónuupplýsingar samkvæmt GDPR og eru meðhöndlaðar sem slíkar: við inntöku er þeim skipt út fyrir lyklað dulnefni (HMAC) og stytt netforskeyti (/24 eða /48). Hráar IP-tölur eru aldrei geymdar eða birtar. Hráum atburðafærslum er eytt eftir 30 daga; tölurnar á þessari síðu eru nafnlausar heildartölur, teknar saman einu sinni úr hverjum atburði og geymdar án nokkurra gagna um einstaka uppruna.
Notandanöfnin, lykilorðin og skipanirnar sem birtast hér voru slegin inn af sjálfvirkum tólum á tálbeituvél. Þessi síða notar hvorki vefkökur né greiningarforrit. Staðsetning er fundin úr gagnaskrám á servernum sjálfum svo IP-tala sem sést er aldrei send þriðja aðila; dulnefnda atburðasafnið er hýst innan ESB á eigin Coolify-innviðum Kastro Labs. Landa- og netgögn frá DB-IP (CC BY 4.0). Spurningar: andri.is.