Chiffres clés de la période
Timeline d'activité — 28 avr. au 13 juin 2026
Rouge = pics d'attaque. Pic maximal le 27 mai : 37 614 événements en une journée.
Origines des attaques
Carte mondiale des origines
Pays d'origine — 30 IPs les plus actives
Base : 394 226 événements attribués aux 30 IPs les plus actives, soit 64 % des 613 565 événements de la période. Les pourcentages ci-contre se rapportent à cette base, pas au total.
Répartition (donut) — part des 394 226 événements du top 30
Tableau des IPs — Triable & Filtrable
| # | IP | Événements | CC | Pays | Ville | Opérateur / ASN | Score |
|---|---|---|---|---|---|---|---|
| 1 | 192.109.200.78 | 39 300 | NL | Pays-Bas | Amsterdam | AS197170 TechTies Inc. | |
| 2 | 87.251.64.176 | 31 672 | PL | Pologne | Warsaw | AS212835 Shesternin Vladimir Anatolievich | |
| 3 | 176.65.132.129 | 28 332 | NL | Pays-Bas | Amsterdam | AS197170 TechTies Inc. | |
| 4 | 45.156.87.204 | 24 360 | NL | Pays-Bas | Amsterdam | AS197170 TechTies Inc. | |
| 5 | 192.109.200.237 | 19 196 | NL | Pays-Bas | Amsterdam | AS197170 TechTies Inc. | |
| 6 | 206.81.107.154 | 18 114 | US | États-Unis | Sterling | AS13430 DC COMPUTERS | |
| 7 | 45.156.87.254 | 16 452 | NL | Pays-Bas | Amsterdam | AS197170 TechTies Inc. | |
| 8 | 45.156.87.99 | 16 452 | NL | Pays-Bas | Amsterdam | AS197170 TechTies Inc. | |
| 9 | 45.156.87.253 | 15 536 | NL | Pays-Bas | Amsterdam | AS197170 TechTies Inc. | |
| 10 | 201.28.147.2 | 14 939 | BR | Brésil | São Paulo | AS10429 TELEFÔNICA BRASIL S.A | |
| 11 | 176.65.132.149 | 12 792 | NL | Pays-Bas | Amsterdam | AS197170 TechTies Inc. | |
| 12 | 176.65.132.22 | 12 792 | NL | Pays-Bas | Amsterdam | AS197170 TechTies Inc. | |
| 13 | 142.44.232.37 | 12 372 | CA | Canada | Montréal | AS16276 OVH SAS | |
| 14 | 176.65.132.24 | 11 880 | NL | Pays-Bas | Amsterdam | AS197170 TechTies Inc. | |
| 15 | 45.153.34.114 | 11 880 | NL | Pays-Bas | Amsterdam | AS197170 TechTies Inc. | |
| 16 | 45.153.34.112 | 11 880 | NL | Pays-Bas | Amsterdam | AS197170 TechTies Inc. | |
| 17 | 45.156.87.93 | 11 808 | NL | Pays-Bas | Amsterdam | AS197170 TechTies Inc. | |
| 18 | 45.153.34.149 | 11 704 | NL | Pays-Bas | Amsterdam | AS197170 TechTies Inc. | |
| 19 | 94.154.35.215 | 8 984 | NL | Pays-Bas | Amsterdam | AS202412 Omegatech LTD | |
| 20 | 2.57.122.238 | 6 450 | NL | Pays-Bas | Amsterdam | AS47890 UNMANAGED LTD | |
| 21 | 45.153.34.186 | 6 396 | NL | Pays-Bas | Amsterdam | AS197170 TechTies Inc. | |
| 22 | 45.156.87.166 | 6 396 | NL | Pays-Bas | Amsterdam | AS197170 TechTies Inc. | |
| 23 | 192.109.200.220 | 6 396 | NL | Pays-Bas | Amsterdam | AS197170 TechTies Inc. | |
| 24 | 91.92.40.151 | 6 084 | NL | Pays-Bas | Amsterdam | AS197170 TechTies Inc. | |
| 25 | 45.156.87.147 | 6 084 | NL | Pays-Bas | Amsterdam | AS197170 TechTies Inc. | |
| 26 | 91.92.42.61 | 6 052 | NL | Pays-Bas | Amsterdam | AS197170 TechTies Inc. | |
| 27 | 176.65.139.103 | 5 484 | NL | Pays-Bas | Amsterdam | Storm Industries LLC | |
| 28 | 178.195.152.58 | 5 470 | CH | Suisse | Rothenburg | AS3303 Swisscom (Switzerland) Ltd | |
| 29 | 80.94.92.186 | 4 790 | NL | Pays-Bas | Amsterdam | AS47890 UNMANAGED LTD | |
| 30 | 2.57.121.112 | 4 179 | GB | Royaume-Uni | Rushden | AS47890 UNMANAGED LTD |
Identifiants & mots de passe tentés
Top usernames
Top passwords
Fichiers malveillants capturés
Résultats détaillés
La colonne « Type » indique le type de fichier, quand VirusTotal en propose un, le nom de la menace détectée. Certains noms (multiverze, usblfi26, usblg926, juykfldtrojan, abtrojan) ne sont pas des familles de malware connues comme Mirai ou Gafgyt — ce sont des étiquettes automatiques utilisées par certains antivirus, gardées telles quelles.
| Fichier | Type | Verdict | Détections | Taille | Premier vu | Lien VT |
|---|---|---|---|---|---|---|
| mirai (2773c1) | ELF / Mirai | MALVEILLANT | 45/62 | 177.6 Ko | 2026-05-23 | Voir ↗ |
| mirai (c4dde6) | ELF / Mirai | MALVEILLANT | 44/61 | 139.7 Ko | 2026-05-23 | Voir ↗ |
| mirai (1c08cf) | ELF / Mirai | MALVEILLANT | 43/60 | 126.9 Ko | 2026-05-23 | Voir ↗ |
| gafgyt (a58080) | ELF / Gafgyt | MALVEILLANT | 43/59 | 122.1 Ko | 2026-05-23 | Voir ↗ |
| sshd | ELF / multiverze | MALVEILLANT | 43/65 | 4.7 Mo | 2023-12-11 | Voir ↗ |
| sshd | ELF / multiverze | MALVEILLANT | 41/63 | 3.5 Mo | 2023-05-13 | Voir ↗ |
| sshd | ELF / multiverze | MALVEILLANT | 41/63 | 7.6 Mo | 2023-05-04 | Voir ↗ |
| sshd | ELF / multiverze | MALVEILLANT | 40/64 | 5.4 Mo | 2023-04-13 | Voir ↗ |
| medusa (31d1e5) | Shell script / Medusa | MALVEILLANT | 40/59 | 2.0 Ko | 2026-05-23 | Voir ↗ |
| ircbot (4e66c4) | Shell script / IRCBot | MALVEILLANT | 40/61 | 4.7 Ko | 2024-03-11 | Voir ↗ |
| sshd | ELF / multiverze | MALVEILLANT | 40/63 | 4.5 Mo | 2023-04-03 | Voir ↗ |
| sshd | ELF / multiverze | MALVEILLANT | 40/63 | 9.9 Mo | 2023-08-11 | Voir ↗ |
| ircbot (e63969) | Shell script / IRCBot | MALVEILLANT | 40/61 | 4.7 Ko | 2023-05-20 | Voir ↗ |
| ircbot (0c8892) | Shell script / IRCBot | MALVEILLANT | 39/61 | 4.7 Ko | 2025-09-15 | Voir ↗ |
| ircbot (423900) | Shell script / IRCBot | MALVEILLANT | 39/60 | 4.7 Ko | 2022-01-25 | Voir ↗ |
| ircbot (783565) | Shell script / IRCBot | MALVEILLANT | 39/61 | 4.7 Ko | 2021-07-01 | Voir ↗ |
| ircbot (b1b830) | Shell script / IRCBot | MALVEILLANT | 39/58 | 4.7 Ko | 2021-07-12 | Voir ↗ |
| ircbot (ef5c94) | Shell script / IRCBot | MALVEILLANT | 39/60 | 4.7 Ko | 2025-06-08 | Voir ↗ |
| ircbot (f18a15) | Shell script / IRCBot | MALVEILLANT | 39/61 | 4.7 Ko | 2024-08-16 | Voir ↗ |
| redtail.i686 | ELF / Mirai | MALVEILLANT | 38/64 | 1.7 Mo | 2025-11-14 | Voir ↗ |
| sshd | ELF / multiverze | MALVEILLANT | 38/62 | 10.0 Mo | 2022-04-21 | Voir ↗ |
| xinetd | ELF | MALVEILLANT | 38/64 | 10.0 Mo | 2022-06-27 | Voir ↗ |
| ircbot (3f464c) | unknown / IRCBot | MALVEILLANT | 37/63 | 4.7 Ko | 2023-06-08 | Voir ↗ |
| sshd | ELF / multiverze | MALVEILLANT | 37/63 | 960.0 Ko | 2022-04-07 | Voir ↗ |
| sshd | ELF / multiverze | MALVEILLANT | 37/63 | 608.0 Ko | 2023-03-23 | Voir ↗ |
| sshd | ELF / multiverze | MALVEILLANT | 37/63 | 224.0 Ko | 2023-06-22 | Voir ↗ |
| sshd | ELF / multiverze | MALVEILLANT | 36/63 | 1.5 Mo | 2023-04-10 | Voir ↗ |
| sshd | ELF / multiverze | MALVEILLANT | 36/63 | 2.0 Mo | 2023-03-11 | Voir ↗ |
| sshd | ELF / multiverze | MALVEILLANT | 35/62 | 1.4 Mo | 2023-03-09 | Voir ↗ |
| redtail.arm7 | ELF / usblfi26 | MALVEILLANT | 35/62 | 1.2 Mo | 2025-11-14 | Voir ↗ |
| medusa (6a51fd) | Shell script / Medusa | MALVEILLANT | 35/59 | 2.8 Ko | 2026-05-24 | Voir ↗ |
| redtail.arm8 | ELF / usblg926 | MALVEILLANT | 34/62 | 1.5 Mo | 2025-11-14 | Voir ↗ |
| redtail.x86_64 | ELF / juykfldtrojan | MALVEILLANT | 33/60 | 1.8 Mo | 2025-11-14 | Voir ↗ |
| sshd | ELF / multiverze | MALVEILLANT | 33/64 | 192.0 Ko | 2023-03-09 | Voir ↗ |
| sshd | ELF / multiverze | MALVEILLANT | 33/63 | 32.0 Ko | 2023-03-01 | Voir ↗ |
| ircbot (e53619) | Shell script / IRCBot | MALVEILLANT | 32/54 | 4.7 Ko | 2026-01-21 | Voir ↗ |
| shell (a8460f) | HTML / shell | MALVEILLANT | 31/59 | 389 o | 2018-07-05 | Voir ↗ |
| sshd | ELF / abtrojan | MALVEILLANT | 30/59 | 128.0 Ko | 2023-03-20 | Voir ↗ |
| ddos (fbbd29) | ELF / ddos | MALVEILLANT | 28/64 | 6.5 Mo | 2026-05-31 | Voir ↗ |
| ddos (b39995) | ELF / ddos | MALVEILLANT | 27/63 | 6.0 Mo | 2026-05-31 | Voir ↗ |
| setup.sh | Shell script / shell | MALVEILLANT | 26/59 | 1.9 Ko | 2025-07-14 | Voir ↗ |
| clean.sh | Shell script / multiverze | MALVEILLANT | 26/59 | 795 o | 2024-06-19 | Voir ↗ |
| text (01ba47) | Text | PROPRE | 0/60 | 1 o | 2009-03-05 | Voir ↗ |
| text (0feaf6) | Text | PROPRE | 0/60 | 5 o | 2026-06-01 | Voir ↗ |
| text (536345) | Text | PROPRE | 0/61 | 9 o | 2026-06-01 | Voir ↗ |
| html (7aaa1d) | HTML | PROPRE | 0/61 | 204 o | 2019-04-29 | Voir ↗ |
| powershell (8a68d1) | Powershell | PROPRE | 0/60 | 398 o | 2023-07-18 | Voir ↗ |
| text (c50744) | Text | PROPRE | 0/60 | 11 o | 2025-11-18 | Voir ↗ |
| sshd | unknown | PROPRE | 0/60 | 0 o | 2006-09-18 | Voir ↗ |
Activité par jour de la semaine
Moyenne d'événements par jour, calculée sur la totalité des 613 565 événements des 47 jours de capture (dates en UTC). Le mercredi est le jour le plus chargé — 18 511 événements/jour en moyenne, soit plus du double du jeudi (8 558). Cet écart tient surtout à quelques pics isolés (27/05, 10/06) plutôt qu'à une saisonnalité hebdomadaire stable : sur 6 à 7 occurrences par jour de semaine, la moyenne reste très sensible aux valeurs extrêmes.
| Jour | Événements cumulés | Occurrences | Moyenne / jour |
|---|---|---|---|
| Mercredi | 129 579 | 7 | 18 511 |
| Dimanche | 105 362 | 6 | 17 560 |
| Vendredi | 106 075 | 7 | 15 154 |
| Samedi | 86 418 | 7 | 12 345 |
| Lundi | 60 112 | 6 | 10 019 |
| Mardi | 66 111 | 7 | 9 444 |
| Jeudi | 59 908 | 7 | 8 558 |
Fichiers ciblés par les attaquants & réputation externe
Fichiers consultés ou recherchés par les attaquants
L’intégralité des commandes tapées post-connexion (cowrie.command.input) a été passée en revue à la recherche de tentatives de lecture de données sensibles. Le honeypot avait été volontairement appaté avec des fichiers leurres (password, une fausse clé API Claude, et d’autres cibles similaires) pour observer si les attaquants les remarqueraient.
/etc/passwd, /etc/shadow, clés SSH privées, credentials AWS/cloud, fichiers .env, wallets crypto, .docker/config — aucun n’a été consulté, y compris les fichiers leurres déposés pour l’occasion.find destinée à localiser des fichiers sensibles sur le système.cat /proc/cpuinfo, uname -a, free -m, df -h — évaluation des ressources (CPU, RAM, disque, architecture), typique d’un botnet qui teste si la machine vaut le coup pour du cryptominage ou pour rejoindre son réseau.password, clé API) étaient présents. Leur objectif observé est la prise de contrôle de la machine — implant de clé SSH, création de comptes cachés, dépôt de malware (sections 06–07) — pas le vol de données. L’absence totale de raction aux leurres, même évidents, suggère fortement un trafic entièrement scriptalisé plutôt qu’un opérateur humain explorant manuellement le système.
Recoupement avec une base de réputation externe
Recoupement effectué via l’API AbuseIPDB sur l’intégralité des 1165 IP géolocalisées.
Détail par IP (échantillon de 100, réparti sur les 89 pays)
Échantillon stratifié : l'IP la plus active de chaque pays est retenue en priorité (89 pays couverts), puis une deuxième IP est ajoutée pour les pays les plus volumineux jusqu'à 100 lignes — plutôt qu'un simple tri par volume, qui aurait été dominé par les Pays-Bas. Le fichier complet (1165 IP) reste disponible sur demande.
| Niveau | IP | Événements | Score | Signalements | Pays | FAI | Dernier signalement |
|---|---|---|---|---|---|---|---|
| CRITIQUE | 192.109.200.78 | 39 300 | 90% | 4 261 | NL | TechTies Inc. | 2026-08-15 |
| FAIBLE | 87.251.64.176 | 31 672 | 48% | 5 342 | PL | Shesternin Vladimir Anatolievich | 2026-07-28 |
| CRITIQUE | 176.65.132.129 | 28 332 | 92% | 4 422 | NL | TechTies Inc. | 2026-08-11 |
| FAIBLE | 206.81.107.154 | 18 114 | 41% | 109 | US | DC COMPUTERS | 2026-07-22 |
| FAIBLE | 201.28.147.2 | 14 939 | 28% | 201 | BR | TAM Linhas Aereas S/A | 2026-07-25 |
| FAIBLE | 142.44.232.37 | 12 372 | 1% | 294 | CA | OVH Hosting, Inc. | 2026-08-02 |
| CRITIQUE | 2.57.122.238 | 6 450 | 100% | 74 926 | RO | TECHOFF SRV LIMITED | 2026-08-20 |
| FAIBLE | 176.65.139.103 | 5 484 | 25% | 3 481 | DE | Storm Industries LLC | 2026-08-11 |
| PROPRE | 178.195.152.58 | 5 470 | 0% | 0 | CH | Bluewin is an LIR and ISP in Switzerland. | 2026-07-05 |
| SURVEILLANCE | 80.94.92.186 | 4 790 | 87% | 15 405 | RO | TECHOFF SRV LIMITED | 2026-08-19 |
| CRITIQUE | 60.163.139.198 | 4 124 | 100% | 1 662 | CN | CHINANET-ZJ network | 2026-08-20 |
| SURVEILLANCE | 213.209.159.56 | 3 836 | 51% | 56 373 | DE | Feo Prest SRL | 2026-08-14 |
| CRITIQUE | 218.21.0.230 | 2 464 | 100% | 167 | CN | CHINANET NINGXIA PROVINCE NETWORK | 2026-08-20 |
| CRITIQUE | 185.246.128.133 | 2 336 | 100% | 4 135 | SE | w1n ltd | 2026-08-20 |
| CRITIQUE | 209.97.183.43 | 2 105 | 100% | 1 759 | GB | DigitalOcean, LLC | 2026-08-20 |
| PROPRE | 150.95.31.191 | 1 577 | 0% | 0 | TH | ZCOM THAI | 2026-05-16 |
| PROPRE | 27.79.3.251 | 1 443 | 0% | 614 | VN | Viettel Group | 2026-07-27 |
| FAIBLE | 77.90.185.17 | 1 315 | 8% | 915 | LT | Limited Network LTD | 2026-07-29 |
| PROPRE | 223.24.93.91 | 963 | 0% | 0 | TH | GPRS/3G | 2026-05-12 |
| FAIBLE | 144.172.107.227 | 858 | 26% | 479 | US | RouterHosting LLC | 2026-08-20 |
| CRITIQUE | 14.63.166.251 | 797 | 100% | 1 342 | KR | Korea Telecom | 2026-08-20 |
| PROPRE | 210.79.179.243 | 770 | 0% | 1 | PH | R-NET Wired Internet Services | 2026-07-03 |
| FAIBLE | 141.11.21.145 | 683 | 9% | 11 | FR | RACK400 com netherlands Infrastructure | 2026-08-17 |
| FAIBLE | 103.253.212.68 | 395 | 3% | 20 | ID | PT Digital Registra Indonesia | 2026-08-15 |
| SURVEILLANCE | 87.251.64.149 | 351 | 54% | 3 212 | PL | Shesternin Vladimir Anatolievich | 2026-08-21 |
| FAIBLE | 20.203.42.204 | 299 | 49% | 11 367 | AE | Microsoft Corporation | 2026-08-19 |
| PROPRE | 139.180.210.255 | 248 | 0% | 0 | SG | The Constant Company, LLC | 2026-07-05 |
| CRITIQUE | 103.97.215.11 | 227 | 100% | 1 692 | IN | Shikhar Broadband Enterprises Pvt Ltd | 2026-08-20 |
| CRITIQUE | 170.64.167.72 | 210 | 100% | 3 590 | AU | DigitalOcean, LLC | 2026-08-19 |
| CRITIQUE | 187.8.120.90 | 182 | 100% | 3 308 | BR | TELEFÔNICA BRASIL S.A | 2026-08-20 |
| CRITIQUE | 196.188.93.169 | 172 | 100% | 8 133 | ET | Ethio Telecom | 2026-08-20 |
| SURVEILLANCE | 45.192.184.50 | 150 | 52% | 1 176 | HK | Changlian Network Technology co.,Limited | 2026-08-01 |
| CRITIQUE | 197.242.170.10 | 126 | 100% | 1 722 | MZ | IS - Internet Solutions Mozambique, Limitada | 2026-08-20 |
| SURVEILLANCE | 95.130.170.146 | 125 | 57% | 1 390 | TR | DGN Teknoloji Anonim Sirketi | 2026-07-28 |
| SURVEILLANCE | 93.42.222.164 | 124 | 89% | 170 | IT | Fastweb SpA | 2026-08-20 |
| FAIBLE | 64.89.160.47 | 117 | 18% | 13 | LU | Ghosty Networks LLC | 2026-08-17 |
| CRITIQUE | 189.194.140.170 | 115 | 100% | 6 330 | MX | Mega Cable, S.A. de C.V. | 2026-08-20 |
| CRITIQUE | 41.82.50.218 | 115 | 100% | 11 674 | SN | SONATEL Societe Nationale Des Telecommunications Du Senegal | 2026-08-18 |
| PROPRE | 31.57.216.16 | 110 | 0% | 10 | SI | VPS Dedicated LLC | 2026-07-03 |
| CRITIQUE | 87.103.126.54 | 108 | 100% | 3 684 | PT | DSL-ULL | 2026-08-21 |
| SURVEILLANCE | 45.178.70.3 | 104 | 58% | 1 095 | AR | ISP GROUP SRL | 2026-07-21 |
| CRITIQUE | 93.177.157.179 | 100 | 100% | 581 | GE | Magticom | 2026-08-21 |
| CRITIQUE | 77.106.78.215 | 96 | 100% | 1 539 | RU | CJSC ER-Telecom Holding Barnaul branch | 2026-08-21 |
| FAIBLE | 58.27.253.6 | 96 | 44% | 341 | PK | National Wimax/IMS environment | 2026-07-31 |
| CRITIQUE | 114.130.85.36 | 92 | 100% | 5 942 | BD | Mango Teleservices, IIG of Bangladesh | 2026-08-20 |
| CRITIQUE | 124.155.125.131 | 92 | 100% | 6 452 | JP | Asahi Net | 2026-08-20 |
| CRITIQUE | 45.137.172.116 | 92 | 100% | 3 531 | AT | INTAC Services GmbH | 2026-08-16 |
| CRITIQUE | 200.105.141.172 | 90 | 100% | 1 528 | BO | AXS Bolivia S. A. | 2026-08-20 |
| FAIBLE | 201.209.117.132 | 90 | 8% | 233 | VE | CANTV Servicios, Venezuela | 2026-07-23 |
| CRITIQUE | 101.13.5.50 | 84 | 100% | 1 624 | TW | Taiwan Mobile Co., Ltd. | 2026-08-20 |
| SURVEILLANCE | 65.20.135.235 | 84 | 55% | 629 | IQ | Earthlink Telecommunications Equipment Trading & Services DMCC | 2026-08-01 |
| CRITIQUE | 213.66.196.11 | 84 | 100% | 1 653 | SE | Telia Network services | 2026-08-20 |
| CRITIQUE | 197.155.225.93 | 78 | 100% | 1 411 | ZW | LIQUID Zimbabwe MPLS Core | 2026-08-20 |
| FAIBLE | 93.118.162.43 | 78 | 41% | 238 | IR | Telecommunication Company of Tehran | 2026-07-31 |
| CRITIQUE | 185.255.212.178 | 77 | 100% | 1 646 | BG | BG-KARNOBATNET | 2026-08-20 |
| CRITIQUE | 186.103.136.43 | 75 | 100% | 536 | CL | CONSEJO DE DEFENSA DEL NINO/CIUDAD DEL NINO | 2026-08-20 |
| FAIBLE | 89.187.80.32 | 75 | 11% | 4 | GB | Coreix Ltd | 2026-07-14 |
| CRITIQUE | 85.152.57.60 | 72 | 100% | 1 807 | ES | TeleCable | 2026-08-21 |
| CRITIQUE | 195.199.210.194 | 69 | 100% | 5 166 | HU | Budapesti Komplex SZC Szamos Matyas Technikum es Szakkepzo Iskola E008250 | 2026-08-20 |
| CRITIQUE | 197.5.145.8 | 69 | 100% | 658 | TN | ATI - Agence Tunisienne Internet | 2026-08-14 |
| CRITIQUE | 182.93.50.90 | 69 | 100% | 18 813 | MO | CTM | 2026-08-20 |
| FAIBLE | 202.184.134.88 | 69 | 26% | 1 600 | MY | TT DOTCOM SDN BHD | 2026-08-13 |
| CRITIQUE | 213.230.64.246 | 66 | 100% | 1 586 | UZ | Uzbektelekom Joint Stock Company | 2026-08-20 |
| CRITIQUE | 85.19.195.12 | 66 | 100% | 2 268 | NO | Telia Norge AS | 2026-08-21 |
| FAIBLE | 174.1.36.218 | 66 | 9% | 452 | CA | Shaw Communications | 2026-07-30 |
| CRITIQUE | 119.160.166.237 | 65 | 100% | 2 207 | BN | eSpeed - Broadband DSL | 2026-08-20 |
| CRITIQUE | 190.117.96.174 | 60 | 100% | 1 142 | PE | America Movil Peru S.A.C. | 2026-08-20 |
| CRITIQUE | 92.47.46.174 | 60 | 100% | 5 617 | KZ | JSC Kazakhtelecom | 2026-08-21 |
| CRITIQUE | 82.193.122.91 | 60 | 100% | 2 064 | UA | Industrial Media Network LLC | 2026-08-21 |
| CRITIQUE | 154.146.238.122 | 60 | 100% | 1 459 | MA | Office National des Postes et Telecommunications ONPT (Maroc Telecom) / IAM | 2026-08-19 |
| CRITIQUE | 41.220.3.101 | 59 | 100% | 2 910 | UG | DATANET.COM LLC | 2026-08-20 |
| CRITIQUE | 83.166.50.15 | 54 | 100% | 1 803 | EE | Telia Eesti AS | 2026-08-21 |
| SURVEILLANCE | 102.33.36.254 | 54 | 59% | 918 | ZA | Metro Fibre Networx (Pty) Ltd | 2026-08-19 |
| CRITIQUE | 102.211.7.162 | 54 | 100% | 1 849 | LY | LibyanElite | 2026-08-20 |
| CRITIQUE | 95.35.29.192 | 48 | 100% | 1 313 | IL | Cellcom Fixed Line Communication L.P | 2026-08-21 |
| CRITIQUE | 41.65.118.172 | 48 | 100% | 902 | EG | Nile Online | 2026-08-20 |
| CRITIQUE | 92.62.74.41 | 48 | 100% | 1 747 | KG | Chui 121 | 2026-08-21 |
| FAIBLE | 69.57.238.229 | 48 | 15% | 44 | KN | Cable & Wireless Antigua and Barbuda Ltd | 2026-08-17 |
| PROPRE | 34.62.125.18 | 48 | 0% | 1 | BE | Google LLC | 2026-06-01 |
| CRITIQUE | 190.60.242.28 | 46 | 100% | 1 048 | CO | IFX NETWORKS COLOMBIA | 2026-08-14 |
| CRITIQUE | 197.251.193.6 | 46 | 100% | 1 013 | GH | Ghana Telecommunications Company Limited | 2026-08-20 |
| CRITIQUE | 20.13.164.162 | 46 | 100% | 6 159 | IE | Microsoft Corporation | 2026-08-20 |
| CRITIQUE | 185.113.139.51 | 46 | 100% | 6 007 | LV | Baykov Ilya Sergeevich | 2026-08-19 |
| CRITIQUE | 45.172.152.74 | 46 | 100% | 6 574 | DO | WIRELESS SOLUTIONS DOMINICANA WSD S.R.L. | 2026-08-20 |
| CRITIQUE | 41.242.115.83 | 46 | 100% | 6 365 | NG | DOLPHIN TELECOMMUNICATION LIMITED | 2026-08-20 |
| CRITIQUE | 220.247.224.226 | 46 | 100% | 13 598 | LK | INTERNET DATA CENTER - SRI LANKA TELECOM | 2026-08-20 |
| CRITIQUE | 103.59.163.133 | 46 | 100% | 5 156 | MM | GOLDEN DRAGON 2000 COMPANY LIMITED t/a Dragon Net | 2026-08-20 |
| CRITIQUE | 105.96.13.6 | 46 | 100% | 4 732 | DZ | Telecom Algeria | 2026-08-20 |
| CRITIQUE | 102.216.240.61 | 46 | 100% | 3 920 | CD | United Net 240 | 2026-08-19 |
| FAIBLE | 196.28.242.198 | 46 | 39% | 1 061 | BF | ONATEL | 2026-08-13 |
| FAIBLE | 102.208.34.7 | 46 | 33% | 410 | BW | Click Connect Proprietary Limited | 2026-08-19 |
| FAIBLE | 181.39.158.30 | 46 | 25% | 792 | EC | Telconet S.A | 2026-08-11 |
| FAIBLE | 2.27.53.183 | 46 | 21% | 1 181 | FI | Xorek.Cloud Helsinki | 2026-08-18 |
| FAIBLE | 197.248.104.19 | 46 | 21% | 998 | KE | Safaricom Limited | 2026-08-13 |
| FAIBLE | 185.91.116.105 | 46 | 19% | 511 | CZ | Orelsoft.cz | 2026-08-18 |
| CRITIQUE | 176.32.193.16 | 44 | 100% | 12 946 | AM | Ucom CJSC | 2026-08-20 |
| FAIBLE | 94.20.234.161 | 44 | 47% | 677 | AZ | Delta Telecom Ltd | 2026-07-28 |
| CRITIQUE | 175.100.107.238 | 42 | 100% | 1 540 | KH | VIETTEL (CAMBODIA) PTE., LTD. | 2026-08-20 |
| CRITIQUE | 180.94.74.82 | 42 | 100% | 811 | AF | GCN/DCN Networks | 2026-08-20 |
| CRITIQUE | 109.233.21.109 | 40 | 100% | 1 897 | LB | its another /22 already approved for /21 for waves company | 2026-08-20 |
Ce que ça donne sur le top 30
Déroulé d'une session Redtail observée
Reconstitution de la session la plus riche en artefacts — IP 213.209.159.158 (AS208137 Feo Prest SRL, Augsburg DE), 7 fichiers déposés. Cette IP n'apparaît pas dans le top 30 brute-force : elle n'a généré aucune tentative d'authentification en volume, ce qui distingue nettement l'infrastructure de livraison de charge de celle de balayage.
Le bot tente de se connecter au serveur en SSH avec le couple identifiant/mot de passe root / 123456. Ce sont des credentials par défaut présents sur beaucoup de serveurs mal configurés. Le honeypot accepte volontairement cette connexion pour piéger l'attaquant et observer ses actions. Le client SSH utilisé (SSH-2.0-Go) trahit un script automatisé écrit en langage Go — ce n'est pas un être humain qui tape au clavier, c'est un programme qui s'enchaîne à des milliers de machines par heure.
Une fois connecté, le script exécute immédiatement une série de commandes pour recueillir des informations sur la machine qu'il vient de compromettre. L'objectif est de savoir si la cible est intéressante : quel système d'exploitation, quelle architecture processeur, combien de cœurs CPU, quelle quantité de RAM disponible. Ces informations sont cruciales pour choisir quel malware déposer (un binaire compilé pour x86_64 ne fonctionnera pas sur un processeur ARM) et pour évaluer la puissance de calcul disponible pour le cryptominage.
L'attaquant utilise le protocole SFTP (transfert de fichiers chiffré via SSH) pour déposer ses outils sur la machine. Il envoie quatre versions du même malware compilées pour quatre architectures différentes — car il ne sait pas encore exactement sur quel type de processeur tourne la machine. En envoyant toutes les versions, il s'assure qu'au moins une sera compatible. Il dépose également un script de démarrage (setup.sh) et un script de nettoyage (clean.sh).
| Fichier | Système ciblé | Détections AV |
|---|---|---|
| redtail.x86_64 | Serveurs Intel / AMD 64 bits | 36 / 61 |
| redtail.arm7 | Raspberry Pi, routeurs, objets connectés | 35 / 63 |
| redtail.arm8 | Serveurs ARM modernes | 35 / 63 |
| redtail.i686 | Anciens systèmes 32 bits | 38 / 63 |
| setup.sh | Script d'installation du mineur | 28 / 61 |
| clean.sh | Script d'effacement des traces | 27 / 61 |
Redtail est un mineur de cryptomonnaie Monero (XMR) — discret car XMR est intraçable contrairement au Bitcoin. Une fois lancé, il utilise toute la puissance du CPU de la victime pour miner à son profit.
Le script setup.sh est lancé : il rend les binaires Redtail exécutables, détecte l'architecture du système et lance la bonne version du mineur. Parallèlement, l'attaquant installe une clé SSH publique dans le fichier authorized_keys du serveur. Cela lui permettra de se reconnecter à la machine à tout moment, même si le mot de passe est changé entre-temps — c'est ce qu'on appelle une backdoor persistante. La commande supprime d'abord le dossier .ssh existant pour effacer d'éventuelles traces, puis recrée le fichier avec sa clé.
Avant de partir, l'attaquant tente d'effacer toute trace de son passage. Le script clean.sh supprime les journaux système, vide l'historique des commandes et désactive son enregistrement pour la session en cours. L'objectif est de rendre l'investigation plus difficile : si un administrateur regarde les logs, il ne doit rien trouver d'anormal.
L'attaquant se déconnecte. Toute la séquence a été réalisée en moins de 30 secondes, de manière entièrement automatisée, sans aucune interaction humaine. Le mineur Redtail tourne désormais en arrière-plan sur la machine compromise et envoie les gains en Monero vers le portefeuille de l'attaquant. La clé SSH permet un retour discret à tout moment. Sur un vrai serveur non protégé, cette attaque serait passée complètement inaperçue.