$ adam.ould-aroussi DISPO · ALTERNANCE 2026
← Retour à l’étude de cas
Rapport technique complet

Honeypot Cowrie
Rapport d'Analyse

PÉRIODE — 28 avr. → 13 juin 2026
DURÉE — 47 jours
SCAN VT — 01 août 2026

Chiffres clés de la période

613 565
Événements totaux
85 811
Sessions SSH ouvertes
75 715
Connexions réussies
5 680
IPs uniques
52 497
Commandes exécutées
2 350
Fichiers exportés du honeypot
199
Fichiers ajoutés au honeypot
42
Malwares confirmés VT

Timeline d'activité — 28 avr. au 13 juin 2026

28/04
511
29/04
18 595
30/04
17 487
01/05
9 541
02/05
9 250
03/05
4 065
04/05
3 020
05/05
6 414
06/05
20 932
07/05
4 180
08/05
7 978
09/05
8 653
10/05
33 081
11/05
5 668
12/05
9 777
13/05
11 479
14/05
5 740
15/05
13 778
16/05
11 933
17/05
7 225
18/05
13 620
19/05
5 316
20/05
6 770
21/05
7 321
22/05
15 390
23/05
12 820
24/05
14 045
25/05
8 060
26/05
5 149
27/05
37 614
28/05
13 819
29/05
35 804
30/05
9 194
31/05
21 377
01/06
8 866
02/06
27 589
03/06
7 009
04/06
6 148
05/06
11 776
06/06
25 152
07/06
25 569
08/06
20 878
09/06
11 355
10/06
27 180
11/06
5 213
12/06
11 808
13/06
9 416
28/0402/0506/0510/0514/0518/0522/0526/0530/0503/0607/0611/06

Rouge = pics d'attaque. Pic maximal le 27 mai : 37 614 événements en une journée.

Origines des attaques

ℹ Lecture — la géolocalisation ne désigne pas les attaquants
Les 307 480 événements attribués aux Pays-Bas (24 des 30 IPs les plus actives) proviennent quasi exclusivement de l'AS197170 TechTies Inc., un hébergeur de VPS à Amsterdam. Les attaquants y louent des machines : la carte montre l'emplacement des serveurs de scan, pas celui des opérateurs. À l'inverse, les charges malveillantes arrivent d'ailleurs — 16 des 35 IPs livrant un fichier sont chinoises. Balayage et distribution reposent sur deux infrastructures distinctes, sans aucune IP commune.

Carte mondiale des origines

balayage SSH — taille et teinte selon le volume d'événements IP ayant livré un fichier molette pour zoomer · glisser pour déplacer

Pays d'origine — 30 IPs les plus actives

Base : 394 226 événements attribués aux 30 IPs les plus actives, soit 64 % des 613 565 événements de la période. Les pourcentages ci-contre se rapportent à cette base, pas au total.

NL Pays-Bas
307 480
PL Pologne
31 672
US États-Unis
18 114
BR Brésil
14 939
CA Canada
12 372
CH Suisse
5 470
GB Royaume-Uni
4 179

Répartition (donut) — part des 394 226 événements du top 30

Pays-Bas — 307 480Pologne — 31 672États-Unis — 18 114Brésil — 14 939Canada — 12 372Suisse — 5 470Royaume-Uni — 4 17930IPs
Pays-Bas78.0%
Pologne8.0%
États-Unis4.6%
Brésil3.8%
Canada3.1%
Suisse1.4%
Royaume-Uni1.1%

Tableau des IPs — Triable & Filtrable

30 entrées
# IP Événements CC Pays Ville Opérateur / ASN Score
1192.109.200.7839 300NLPays-BasAmsterdamAS197170 TechTies Inc.
95
287.251.64.17631 672PLPologneWarsawAS212835 Shesternin Vladimir Anatolievich
84
3176.65.132.12928 332NLPays-BasAmsterdamAS197170 TechTies Inc.
80
445.156.87.20424 360NLPays-BasAmsterdamAS197170 TechTies Inc.
74
5192.109.200.23719 196NLPays-BasAmsterdamAS197170 TechTies Inc.
67
6206.81.107.15418 114USÉtats-UnisSterlingAS13430 DC COMPUTERS
65
745.156.87.25416 452NLPays-BasAmsterdamAS197170 TechTies Inc.
63
845.156.87.9916 452NLPays-BasAmsterdamAS197170 TechTies Inc.
63
945.156.87.25315 536NLPays-BasAmsterdamAS197170 TechTies Inc.
62
10201.28.147.214 939BRBrésilSão PauloAS10429 TELEFÔNICA BRASIL S.A
61
11176.65.132.14912 792NLPays-BasAmsterdamAS197170 TechTies Inc.
58
12176.65.132.2212 792NLPays-BasAmsterdamAS197170 TechTies Inc.
58
13142.44.232.3712 372CACanadaMontréalAS16276 OVH SAS
57
14176.65.132.2411 880NLPays-BasAmsterdamAS197170 TechTies Inc.
57
1545.153.34.11411 880NLPays-BasAmsterdamAS197170 TechTies Inc.
57
1645.153.34.11211 880NLPays-BasAmsterdamAS197170 TechTies Inc.
57
1745.156.87.9311 808NLPays-BasAmsterdamAS197170 TechTies Inc.
57
1845.153.34.14911 704NLPays-BasAmsterdamAS197170 TechTies Inc.
56
1994.154.35.2158 984NLPays-BasAmsterdamAS202412 Omegatech LTD
53
202.57.122.2386 450NLPays-BasAmsterdamAS47890 UNMANAGED LTD
49
2145.153.34.1866 396NLPays-BasAmsterdamAS197170 TechTies Inc.
49
2245.156.87.1666 396NLPays-BasAmsterdamAS197170 TechTies Inc.
49
23192.109.200.2206 396NLPays-BasAmsterdamAS197170 TechTies Inc.
49
2491.92.40.1516 084NLPays-BasAmsterdamAS197170 TechTies Inc.
49
2545.156.87.1476 084NLPays-BasAmsterdamAS197170 TechTies Inc.
49
2691.92.42.616 052NLPays-BasAmsterdamAS197170 TechTies Inc.
48
27176.65.139.1035 484NLPays-BasAmsterdamStorm Industries LLC
48
28178.195.152.585 470CHSuisseRothenburgAS3303 Swisscom (Switzerland) Ltd
48
2980.94.92.1864 790NLPays-BasAmsterdamAS47890 UNMANAGED LTD
47
302.57.121.1124 179GBRoyaume-UniRushdenAS47890 UNMANAGED LTD
46

Identifiants & mots de passe tentés

Top usernames

root
19 966
support
5 213
admin
3 641
user
2 268
345gs5662d34
2 076
ubuntu
1 616
test
1 148
0
973
sol
770
deploy
735

Top passwords

support
4 695
123456
4 423
345gs5662d34
2 076
3245gs5662d34
2 074
123
1 595
1234
1 479
1
1 064
admin
1 058
0
1 051
password
1 030
⚠ Ciblage Solana / Crypto
Les usernames sol, solana, solv + le password solana cumulent ~1 296 tentatives — des bots ciblent spécifiquement les serveurs hébergeant des nœuds Solana pour voler des wallets crypto.
ℹ Ciblage cloud Ubuntu
1 616 tentatives sur le username ubuntu (compte par défaut AWS EC2) — des scanners ciblent activement les instances cloud mal sécurisées.

Fichiers malveillants capturés

42
Malveillants
7
Propres
49
Total hashes
86%
Taux détection

Résultats détaillés

La colonne « Type » indique le type de fichier, quand VirusTotal en propose un, le nom de la menace détectée. Certains noms (multiverze, usblfi26, usblg926, juykfldtrojan, abtrojan) ne sont pas des familles de malware connues comme Mirai ou Gafgyt — ce sont des étiquettes automatiques utilisées par certains antivirus, gardées telles quelles.

49 fichiers
Fichier Type Verdict Détections Taille Premier vu Lien VT
mirai (2773c1)ELF / MiraiMALVEILLANT45/62177.6 Ko2026-05-23Voir ↗
mirai (c4dde6)ELF / MiraiMALVEILLANT44/61139.7 Ko2026-05-23Voir ↗
mirai (1c08cf)ELF / MiraiMALVEILLANT43/60126.9 Ko2026-05-23Voir ↗
gafgyt (a58080)ELF / GafgytMALVEILLANT43/59122.1 Ko2026-05-23Voir ↗
sshdELF / multiverzeMALVEILLANT43/654.7 Mo2023-12-11Voir ↗
sshdELF / multiverzeMALVEILLANT41/633.5 Mo2023-05-13Voir ↗
sshdELF / multiverzeMALVEILLANT41/637.6 Mo2023-05-04Voir ↗
sshdELF / multiverzeMALVEILLANT40/645.4 Mo2023-04-13Voir ↗
medusa (31d1e5)Shell script / MedusaMALVEILLANT40/592.0 Ko2026-05-23Voir ↗
ircbot (4e66c4)Shell script / IRCBotMALVEILLANT40/614.7 Ko2024-03-11Voir ↗
sshdELF / multiverzeMALVEILLANT40/634.5 Mo2023-04-03Voir ↗
sshdELF / multiverzeMALVEILLANT40/639.9 Mo2023-08-11Voir ↗
ircbot (e63969)Shell script / IRCBotMALVEILLANT40/614.7 Ko2023-05-20Voir ↗
ircbot (0c8892)Shell script / IRCBotMALVEILLANT39/614.7 Ko2025-09-15Voir ↗
ircbot (423900)Shell script / IRCBotMALVEILLANT39/604.7 Ko2022-01-25Voir ↗
ircbot (783565)Shell script / IRCBotMALVEILLANT39/614.7 Ko2021-07-01Voir ↗
ircbot (b1b830)Shell script / IRCBotMALVEILLANT39/584.7 Ko2021-07-12Voir ↗
ircbot (ef5c94)Shell script / IRCBotMALVEILLANT39/604.7 Ko2025-06-08Voir ↗
ircbot (f18a15)Shell script / IRCBotMALVEILLANT39/614.7 Ko2024-08-16Voir ↗
redtail.i686ELF / MiraiMALVEILLANT38/641.7 Mo2025-11-14Voir ↗
sshdELF / multiverzeMALVEILLANT38/6210.0 Mo2022-04-21Voir ↗
xinetdELFMALVEILLANT38/6410.0 Mo2022-06-27Voir ↗
ircbot (3f464c)unknown / IRCBotMALVEILLANT37/634.7 Ko2023-06-08Voir ↗
sshdELF / multiverzeMALVEILLANT37/63960.0 Ko2022-04-07Voir ↗
sshdELF / multiverzeMALVEILLANT37/63608.0 Ko2023-03-23Voir ↗
sshdELF / multiverzeMALVEILLANT37/63224.0 Ko2023-06-22Voir ↗
sshdELF / multiverzeMALVEILLANT36/631.5 Mo2023-04-10Voir ↗
sshdELF / multiverzeMALVEILLANT36/632.0 Mo2023-03-11Voir ↗
sshdELF / multiverzeMALVEILLANT35/621.4 Mo2023-03-09Voir ↗
redtail.arm7ELF / usblfi26MALVEILLANT35/621.2 Mo2025-11-14Voir ↗
medusa (6a51fd)Shell script / MedusaMALVEILLANT35/592.8 Ko2026-05-24Voir ↗
redtail.arm8ELF / usblg926MALVEILLANT34/621.5 Mo2025-11-14Voir ↗
redtail.x86_64ELF / juykfldtrojanMALVEILLANT33/601.8 Mo2025-11-14Voir ↗
sshdELF / multiverzeMALVEILLANT33/64192.0 Ko2023-03-09Voir ↗
sshdELF / multiverzeMALVEILLANT33/6332.0 Ko2023-03-01Voir ↗
ircbot (e53619)Shell script / IRCBotMALVEILLANT32/544.7 Ko2026-01-21Voir ↗
shell (a8460f)HTML / shellMALVEILLANT31/59389 o2018-07-05Voir ↗
sshdELF / abtrojanMALVEILLANT30/59128.0 Ko2023-03-20Voir ↗
ddos (fbbd29)ELF / ddosMALVEILLANT28/646.5 Mo2026-05-31Voir ↗
ddos (b39995)ELF / ddosMALVEILLANT27/636.0 Mo2026-05-31Voir ↗
setup.shShell script / shellMALVEILLANT26/591.9 Ko2025-07-14Voir ↗
clean.shShell script / multiverzeMALVEILLANT26/59795 o2024-06-19Voir ↗
text (01ba47)TextPROPRE0/601 o2009-03-05Voir ↗
text (0feaf6)TextPROPRE0/605 o2026-06-01Voir ↗
text (536345)TextPROPRE0/619 o2026-06-01Voir ↗
html (7aaa1d)HTMLPROPRE0/61204 o2019-04-29Voir ↗
powershell (8a68d1)PowershellPROPRE0/60398 o2023-07-18Voir ↗
text (c50744)TextPROPRE0/6011 o2025-11-18Voir ↗
sshdunknownPROPRE0/600 o2006-09-18Voir ↗
⚠ Verdict « PROPRE » : à interpréter avec prudence
Un score 0/60 sur VirusTotal ne signifie pas qu'un fichier est inoffensif. Certains fichiers marqués PROPRE dans ce rapport sont probablement utilisés en complément d'autres scripts malveillants et ne présentent pas de signature détectable isolément. Sur VirusTotal, l'onglet Communauté de plusieurs de ces hashes contient des signalements d'autres utilisateurs les décrivant comme suspects, malgré l'absence de détection par les moteurs antivirus.

Activité par jour de la semaine

Moyenne d'événements par jour, calculée sur la totalité des 613 565 événements des 47 jours de capture (dates en UTC). Le mercredi est le jour le plus chargé — 18 511 événements/jour en moyenne, soit plus du double du jeudi (8 558). Cet écart tient surtout à quelques pics isolés (27/05, 10/06) plutôt qu'à une saisonnalité hebdomadaire stable : sur 6 à 7 occurrences par jour de semaine, la moyenne reste très sensible aux valeurs extrêmes.

Mercredi
18 511
Dimanche
17 560
Vendredi
15 154
Samedi
12 345
Lundi
10 019
Mardi
9 444
Jeudi
8 558
JourÉvénements cumulésOccurrencesMoyenne / jour
Mercredi129 579718 511
Dimanche105 362617 560
Vendredi106 075715 154
Samedi86 418712 345
Lundi60 112610 019
Mardi66 11179 444
Jeudi59 90878 558

Fichiers ciblés par les attaquants & réputation externe

Fichiers consultés ou recherchés par les attaquants

L’intégralité des commandes tapées post-connexion (cowrie.command.input) a été passée en revue à la recherche de tentatives de lecture de données sensibles. Le honeypot avait été volontairement appaté avec des fichiers leurres (password, une fausse clé API Claude, et d’autres cibles similaires) pour observer si les attaquants les remarqueraient.

0 tentative
Fichiers d’identifiants
/etc/passwd, /etc/shadow, clés SSH privées, credentials AWS/cloud, fichiers .env, wallets crypto, .docker/config — aucun n’a été consulté, y compris les fichiers leurres déposés pour l’occasion.
0 tentative
Recherche ciblée
Aucune commande find destinée à localiser des fichiers sensibles sur le système.
1 occurrence
cat ~/.bash_history
Une seule IP, une seule fois sur 47 jours — cas isolé, pas un comportement systématique.
Systématique
Reconnaissance matérielle
cat /proc/cpuinfo, uname -a, free -m, df -h — évaluation des ressources (CPU, RAM, disque, architecture), typique d’un botnet qui teste si la machine vaut le coup pour du cryptominage ou pour rejoindre son réseau.
ℹ Lecture de ce résultat
Les attaquants n’ont pas cherché à exfiltrer de données locales, y compris quand des fichiers leurres explicitement nommés pour attirer l’attention (password, clé API) étaient présents. Leur objectif observé est la prise de contrôle de la machine — implant de clé SSH, création de comptes cachés, dépôt de malware (sections 06–07) — pas le vol de données. L’absence totale de raction aux leurres, même évidents, suggère fortement un trafic entièrement scriptalisé plutôt qu’un opérateur humain explorant manuellement le système.

Recoupement avec une base de réputation externe

Recoupement effectué via l’API AbuseIPDB sur l’intégralité des 1165 IP géolocalisées.

ℹ Comment lire le score de confiance
Le score va de 0 à 100 et mesure à quel point AbuseIPDB est confiant que l’IP est malveillante — ce n’est pas une note de fiabilité. Un score élevé est donc mauvais signe : 100% signifie « confiance maximale qu’il s’agit d’une IP malveillante », pas « IP fiable à 100% ». À l’inverse, un score à 0% veut seulement dire que l’IP n’a jamais été signalée — ce n’est pas une garantie qu’elle est inoffensive pour autant.

Détail par IP (échantillon de 100, réparti sur les 89 pays)

Échantillon stratifié : l'IP la plus active de chaque pays est retenue en priorité (89 pays couverts), puis une deuxième IP est ajoutée pour les pays les plus volumineux jusqu'à 100 lignes — plutôt qu'un simple tri par volume, qui aurait été dominé par les Pays-Bas. Le fichier complet (1165 IP) reste disponible sur demande.

100 entrées
NiveauIPÉvénementsScoreSignalementsPaysFAIDernier signalement
CRITIQUE192.109.200.7839 30090%4 261NLTechTies Inc.2026-08-15
FAIBLE87.251.64.17631 67248%5 342PLShesternin Vladimir Anatolievich2026-07-28
CRITIQUE176.65.132.12928 33292%4 422NLTechTies Inc.2026-08-11
FAIBLE206.81.107.15418 11441%109USDC COMPUTERS2026-07-22
FAIBLE201.28.147.214 93928%201BRTAM Linhas Aereas S/A2026-07-25
FAIBLE142.44.232.3712 3721%294CAOVH Hosting, Inc.2026-08-02
CRITIQUE2.57.122.2386 450100%74 926ROTECHOFF SRV LIMITED2026-08-20
FAIBLE176.65.139.1035 48425%3 481DEStorm Industries LLC2026-08-11
PROPRE178.195.152.585 4700%0CHBluewin is an LIR and ISP in Switzerland.2026-07-05
SURVEILLANCE80.94.92.1864 79087%15 405ROTECHOFF SRV LIMITED2026-08-19
CRITIQUE60.163.139.1984 124100%1 662CNCHINANET-ZJ network2026-08-20
SURVEILLANCE213.209.159.563 83651%56 373DEFeo Prest SRL2026-08-14
CRITIQUE218.21.0.2302 464100%167CNCHINANET NINGXIA PROVINCE NETWORK2026-08-20
CRITIQUE185.246.128.1332 336100%4 135SEw1n ltd2026-08-20
CRITIQUE209.97.183.432 105100%1 759GBDigitalOcean, LLC2026-08-20
PROPRE150.95.31.1911 5770%0THZCOM THAI2026-05-16
PROPRE27.79.3.2511 4430%614VNViettel Group2026-07-27
FAIBLE77.90.185.171 3158%915LTLimited Network LTD2026-07-29
PROPRE223.24.93.919630%0THGPRS/3G2026-05-12
FAIBLE144.172.107.22785826%479USRouterHosting LLC2026-08-20
CRITIQUE14.63.166.251797100%1 342KRKorea Telecom2026-08-20
PROPRE210.79.179.2437700%1PHR-NET Wired Internet Services2026-07-03
FAIBLE141.11.21.1456839%11FRRACK400 com netherlands Infrastructure2026-08-17
FAIBLE103.253.212.683953%20IDPT Digital Registra Indonesia2026-08-15
SURVEILLANCE87.251.64.14935154%3 212PLShesternin Vladimir Anatolievich2026-08-21
FAIBLE20.203.42.20429949%11 367AEMicrosoft Corporation2026-08-19
PROPRE139.180.210.2552480%0SGThe Constant Company, LLC2026-07-05
CRITIQUE103.97.215.11227100%1 692INShikhar Broadband Enterprises Pvt Ltd2026-08-20
CRITIQUE170.64.167.72210100%3 590AUDigitalOcean, LLC2026-08-19
CRITIQUE187.8.120.90182100%3 308BRTELEFÔNICA BRASIL S.A2026-08-20
CRITIQUE196.188.93.169172100%8 133ETEthio Telecom2026-08-20
SURVEILLANCE45.192.184.5015052%1 176HKChanglian Network Technology co.,Limited2026-08-01
CRITIQUE197.242.170.10126100%1 722MZIS - Internet Solutions Mozambique, Limitada2026-08-20
SURVEILLANCE95.130.170.14612557%1 390TRDGN Teknoloji Anonim Sirketi2026-07-28
SURVEILLANCE93.42.222.16412489%170ITFastweb SpA2026-08-20
FAIBLE64.89.160.4711718%13LUGhosty Networks LLC2026-08-17
CRITIQUE189.194.140.170115100%6 330MXMega Cable, S.A. de C.V.2026-08-20
CRITIQUE41.82.50.218115100%11 674SNSONATEL Societe Nationale Des Telecommunications Du Senegal2026-08-18
PROPRE31.57.216.161100%10SIVPS Dedicated LLC2026-07-03
CRITIQUE87.103.126.54108100%3 684PTDSL-ULL2026-08-21
SURVEILLANCE45.178.70.310458%1 095ARISP GROUP SRL2026-07-21
CRITIQUE93.177.157.179100100%581GEMagticom2026-08-21
CRITIQUE77.106.78.21596100%1 539RUCJSC ER-Telecom Holding Barnaul branch2026-08-21
FAIBLE58.27.253.69644%341PKNational Wimax/IMS environment2026-07-31
CRITIQUE114.130.85.3692100%5 942BDMango Teleservices, IIG of Bangladesh2026-08-20
CRITIQUE124.155.125.13192100%6 452JPAsahi Net2026-08-20
CRITIQUE45.137.172.11692100%3 531ATINTAC Services GmbH2026-08-16
CRITIQUE200.105.141.17290100%1 528BOAXS Bolivia S. A.2026-08-20
FAIBLE201.209.117.132908%233VECANTV Servicios, Venezuela2026-07-23
CRITIQUE101.13.5.5084100%1 624TWTaiwan Mobile Co., Ltd.2026-08-20
SURVEILLANCE65.20.135.2358455%629IQEarthlink Telecommunications Equipment Trading & Services DMCC2026-08-01
CRITIQUE213.66.196.1184100%1 653SETelia Network services2026-08-20
CRITIQUE197.155.225.9378100%1 411ZWLIQUID Zimbabwe MPLS Core2026-08-20
FAIBLE93.118.162.437841%238IRTelecommunication Company of Tehran2026-07-31
CRITIQUE185.255.212.17877100%1 646BGBG-KARNOBATNET2026-08-20
CRITIQUE186.103.136.4375100%536CLCONSEJO DE DEFENSA DEL NINO/CIUDAD DEL NINO2026-08-20
FAIBLE89.187.80.327511%4GBCoreix Ltd2026-07-14
CRITIQUE85.152.57.6072100%1 807ESTeleCable2026-08-21
CRITIQUE195.199.210.19469100%5 166HUBudapesti Komplex SZC Szamos Matyas Technikum es Szakkepzo Iskola E0082502026-08-20
CRITIQUE197.5.145.869100%658TNATI - Agence Tunisienne Internet2026-08-14
CRITIQUE182.93.50.9069100%18 813MOCTM2026-08-20
FAIBLE202.184.134.886926%1 600MYTT DOTCOM SDN BHD2026-08-13
CRITIQUE213.230.64.24666100%1 586UZUzbektelekom Joint Stock Company2026-08-20
CRITIQUE85.19.195.1266100%2 268NOTelia Norge AS2026-08-21
FAIBLE174.1.36.218669%452CAShaw Communications2026-07-30
CRITIQUE119.160.166.23765100%2 207BNeSpeed - Broadband DSL2026-08-20
CRITIQUE190.117.96.17460100%1 142PEAmerica Movil Peru S.A.C.2026-08-20
CRITIQUE92.47.46.17460100%5 617KZJSC Kazakhtelecom2026-08-21
CRITIQUE82.193.122.9160100%2 064UAIndustrial Media Network LLC2026-08-21
CRITIQUE154.146.238.12260100%1 459MAOffice National des Postes et Telecommunications ONPT (Maroc Telecom) / IAM2026-08-19
CRITIQUE41.220.3.10159100%2 910UGDATANET.COM LLC2026-08-20
CRITIQUE83.166.50.1554100%1 803EETelia Eesti AS2026-08-21
SURVEILLANCE102.33.36.2545459%918ZAMetro Fibre Networx (Pty) Ltd2026-08-19
CRITIQUE102.211.7.16254100%1 849LYLibyanElite2026-08-20
CRITIQUE95.35.29.19248100%1 313ILCellcom Fixed Line Communication L.P2026-08-21
CRITIQUE41.65.118.17248100%902EGNile Online2026-08-20
CRITIQUE92.62.74.4148100%1 747KGChui 1212026-08-21
FAIBLE69.57.238.2294815%44KNCable & Wireless Antigua and Barbuda Ltd2026-08-17
PROPRE34.62.125.18480%1BEGoogle LLC2026-06-01
CRITIQUE190.60.242.2846100%1 048COIFX NETWORKS COLOMBIA2026-08-14
CRITIQUE197.251.193.646100%1 013GHGhana Telecommunications Company Limited2026-08-20
CRITIQUE20.13.164.16246100%6 159IEMicrosoft Corporation2026-08-20
CRITIQUE185.113.139.5146100%6 007LVBaykov Ilya Sergeevich2026-08-19
CRITIQUE45.172.152.7446100%6 574DOWIRELESS SOLUTIONS DOMINICANA WSD S.R.L.2026-08-20
CRITIQUE41.242.115.8346100%6 365NGDOLPHIN TELECOMMUNICATION LIMITED2026-08-20
CRITIQUE220.247.224.22646100%13 598LKINTERNET DATA CENTER - SRI LANKA TELECOM2026-08-20
CRITIQUE103.59.163.13346100%5 156MMGOLDEN DRAGON 2000 COMPANY LIMITED t/a Dragon Net2026-08-20
CRITIQUE105.96.13.646100%4 732DZTelecom Algeria2026-08-20
CRITIQUE102.216.240.6146100%3 920CDUnited Net 2402026-08-19
FAIBLE196.28.242.1984639%1 061BFONATEL2026-08-13
FAIBLE102.208.34.74633%410BWClick Connect Proprietary Limited2026-08-19
FAIBLE181.39.158.304625%792ECTelconet S.A2026-08-11
FAIBLE2.27.53.1834621%1 181FIXorek.Cloud Helsinki2026-08-18
FAIBLE197.248.104.194621%998KESafaricom Limited2026-08-13
FAIBLE185.91.116.1054619%511CZOrelsoft.cz2026-08-18
CRITIQUE176.32.193.1644100%12 946AMUcom CJSC2026-08-20
FAIBLE94.20.234.1614447%677AZDelta Telecom Ltd2026-07-28
CRITIQUE175.100.107.23842100%1 540KHVIETTEL (CAMBODIA) PTE., LTD.2026-08-20
CRITIQUE180.94.74.8242100%811AFGCN/DCN Networks2026-08-20
CRITIQUE109.233.21.10940100%1 897LBits another /22 already approved for /21 for waves company2026-08-20

Ce que ça donne sur le top 30

30 / 30
IP du top 30 recoupées
En clair : sur 30 IP, 18 sont dans la catégorie la plus à risque (score ≥ 90). Score moyen : 77/100.
45.148.10.141
Pire score du recoupement complet
100% de confiance, 216 449 signalements indépendants sur AbuseIPDB — l’IP la plus reportée de tout l’échantillon.
178.195.152.58
Exception notable
0% de confiance, 0 signalement (Bluewin, FAI grand public suisse) — probablement une machine compromise plutôt qu’une infrastructure dédiée au scan.
1165 IP
Ensemble géolocalisé complet
En clair : sur les 1165 IP, 750 sont dans la catégorie la plus à risque (score ≥ 90) ; seules 106 n'ont jamais été signalées (score 0). Score moyen : 72/100.
ℹ Limite de cette vérification
Les scores AbuseIPDB reflètent des signalements cumulés sur plusieurs mois, pas uniquement la période d’observation du honeypot — la confirmation externe porte donc sur la réputation générale de l’IP, pas spécifiquement sur son activité durant les 47 jours.

Déroulé d'une session Redtail observée

Reconstitution de la session la plus riche en artefacts — IP 213.209.159.158 (AS208137 Feo Prest SRL, Augsburg DE), 7 fichiers déposés. Cette IP n'apparaît pas dans le top 30 brute-force : elle n'a généré aucune tentative d'authentification en volume, ce qui distingue nettement l'infrastructure de livraison de charge de celle de balayage.

1. Connexion SSH automatisée
T+0s — Client identifié : SSH-2.0-Go (script en Go)

Le bot tente de se connecter au serveur en SSH avec le couple identifiant/mot de passe root / 123456. Ce sont des credentials par défaut présents sur beaucoup de serveurs mal configurés. Le honeypot accepte volontairement cette connexion pour piéger l'attaquant et observer ses actions. Le client SSH utilisé (SSH-2.0-Go) trahit un script automatisé écrit en langage Go — ce n'est pas un être humain qui tape au clavier, c'est un programme qui s'enchaîne à des milliers de machines par heure.

2. Reconnaissance de la machine cible
T+1s — Exécution automatique dès la connexion établie

Une fois connecté, le script exécute immédiatement une série de commandes pour recueillir des informations sur la machine qu'il vient de compromettre. L'objectif est de savoir si la cible est intéressante : quel système d'exploitation, quelle architecture processeur, combien de cœurs CPU, quelle quantité de RAM disponible. Ces informations sont cruciales pour choisir quel malware déposer (un binaire compilé pour x86_64 ne fonctionnera pas sur un processeur ARM) et pour évaluer la puissance de calcul disponible pour le cryptominage.

uname -s -v -n -r -m → Affiche le nom du système (Linux), la version du noyau, le nom d'hôte et l'architecture CPU (x86_64, ARM…)
cat /proc/cpuinfo | grep -c processor → Compte le nombre de cœurs CPU disponibles — plus il y en a, plus le minage sera rentable
free -m → Affiche la mémoire RAM disponible en mégaoctets
3. Dépôt des fichiers malveillants via SFTP
T+8s — Transfert de fichiers via le protocole SFTP (SSH File Transfer)

L'attaquant utilise le protocole SFTP (transfert de fichiers chiffré via SSH) pour déposer ses outils sur la machine. Il envoie quatre versions du même malware compilées pour quatre architectures différentes — car il ne sait pas encore exactement sur quel type de processeur tourne la machine. En envoyant toutes les versions, il s'assure qu'au moins une sera compatible. Il dépose également un script de démarrage (setup.sh) et un script de nettoyage (clean.sh).

sftp upload → redtail.x86_64, redtail.arm7, redtail.arm8, redtail.i686, setup.sh, clean.sh
FichierSystème cibléDétections AV
redtail.x86_64Serveurs Intel / AMD 64 bits36 / 61
redtail.arm7Raspberry Pi, routeurs, objets connectés35 / 63
redtail.arm8Serveurs ARM modernes35 / 63
redtail.i686Anciens systèmes 32 bits38 / 63
setup.shScript d'installation du mineur28 / 61
clean.shScript d'effacement des traces27 / 61

Redtail est un mineur de cryptomonnaie Monero (XMR) — discret car XMR est intraçable contrairement au Bitcoin. Une fois lancé, il utilise toute la puissance du CPU de la victime pour miner à son profit.

4. Exécution du malware & installation de la persistance
T+15s — Phase la plus critique

Le script setup.sh est lancé : il rend les binaires Redtail exécutables, détecte l'architecture du système et lance la bonne version du mineur. Parallèlement, l'attaquant installe une clé SSH publique dans le fichier authorized_keys du serveur. Cela lui permettra de se reconnecter à la machine à tout moment, même si le mot de passe est changé entre-temps — c'est ce qu'on appelle une backdoor persistante. La commande supprime d'abord le dossier .ssh existant pour effacer d'éventuelles traces, puis recrée le fichier avec sa clé.

chmod +x setup.sh redtail.* && ./setup.sh → Rend les fichiers exécutables et lance le script d'installation
cd ~ && rm -rf .ssh && mkdir .ssh echo "ssh-rsa AAAA...rsa-key-20230629" >> .ssh/authorized_keys chmod -R go= ~/.ssh → Installe la clé SSH de l'attaquant pour un accès permanent et discret
5. Effacement des traces
T+22s — Anti-forensique

Avant de partir, l'attaquant tente d'effacer toute trace de son passage. Le script clean.sh supprime les journaux système, vide l'historique des commandes et désactive son enregistrement pour la session en cours. L'objectif est de rendre l'investigation plus difficile : si un administrateur regarde les logs, il ne doit rien trouver d'anormal.

./clean.sh → Supprime les fichiers journaux système (/var/log/*), les fichiers temporaires
history -c && unset HISTFILE → Efface l'historique des commandes tapées et empêche son enregistrement
6. Déconnexion — Mission accomplie
T+28s — Durée totale de la session : moins de 30 secondes

L'attaquant se déconnecte. Toute la séquence a été réalisée en moins de 30 secondes, de manière entièrement automatisée, sans aucune interaction humaine. Le mineur Redtail tourne désormais en arrière-plan sur la machine compromise et envoie les gains en Monero vers le portefeuille de l'attaquant. La clé SSH permet un retour discret à tout moment. Sur un vrai serveur non protégé, cette attaque serait passée complètement inaperçue.

Tactiques & techniques identifiées