Brute-force bot sa molbom za bekstvo iz Belorusije
Nekad i skener bot pokušava da zvuči kao čovek, ali odbrana ne sme da pada na patetiku u URI putanji. SANS ISC opisuje honeypot saobraćaj u kome se pojavljivao neobičan zahtev `/?_HELP_ME_ESCAPE_FROM_BELARUS_PLEASE_`, primećen na više IP adresa u periodu od dva meseca. Dalja analiza je dovela do stranice autora koji se predstavlja kao „Alex” iz Belorusije i tvrdi da je bot zamišljen kao performans: skenira nasumične IP adrese, šalje pojedinačne HTTP zahteve na portove 80, 8000 i 8080, a na SSH portovima 22 i 2222 isprobava mali skup podrazumevanih lozinki. Autor tvrdi da nema C2 server, nema perzistenciju i da se bot sam gasi posle šest meseci, ali autor članka sa pravom naglašava da poreklo, motiv i stvarna namera ne mogu da se potvrde. Bez obzira na vickasti nastup, ovo je i dalje automatizovani skener sa SSH brute-force napadom.
Namera napadača ne menja odbrambeni odgovor. Ako sistem ima otvoren SSH i koristi `admin:admin`, `root:root` ili slične podrazumevane kredencijale, nije važno da li bot tvrdi da je umetnički projekat, politički apel ili nečija tužna priča. Logovi mogu biti lucidni, ali kontrola pristupa mora ostati dosledna.
- Blokirati ili ograničiti javno izložen SSH na portovima 22 i 2222, posebno na serverima koji nemaju stvarnu potrebu za pristupom sa interneta
- Zameniti podrazumevane i slabe kredencijale na svim uređajima, servisima, kontejnerima i test okruženjima
- Pratiti HTTP zahteve sa neobičnim URI putanjama, ali ih ne tretirati kao manje rizične samo zato što sadrže poruku ili apel
- Uključiti rate limiting, fail2ban ili slične kontrole za SSH brute-force pokušaje
- Kod honeypot i perimetar logova zadržati zdravu skepsu: priča iza skenera može biti zanimljiva, ali IP i ponašanje se obrađuju kao nepoverljivi