Стартап «СтартТех» арендовал VDS для своего MVP — SaaS-платформы для управления проектами. Стандартная конфигурация: 4 ядра, 8 GB RAM, Ubuntu 22.04, один публичный IP. Разработчики развернули приложение, открыли порты 22, 80, 443 и ушли тестировать фичи.
Через 5 дней основатель обратился к нам в itfresh.ru: «Сервер тормозит, CPU на 100%». Мы подключились и обнаружили картину, знакомую каждому, кто выставлял голый сервер в интернет:
# Количество неудачных попыток входа за 5 дней
$ grep 'Failed password' /var/log/auth.log | wc -l
53732
# Топ-10 атакующих IP
$ grep 'Failed password' /var/log/auth.log | grep -oP '\d+\.\d+\.\d+\.\d+' | sort | uniq -c | sort -rn | head -10
4521 218.92.0.xxx
3847 61.177.172.xxx
2918 222.186.15.xxx
2341 49.88.112.xxx
1876 116.31.116.xxx
1654 103.99.0.xxx
1432 185.224.128.xxx
1298 45.141.84.xxx
1187 92.255.85.xxx
1043 31.184.198.xxx
# Динамика: первые 7 часов — 2847, через сутки — 42799
$ grep 'Failed password' /var/log/auth.log | awk '{print $1, $2}' | uniq -c | sort -rn | head53 732 попытки перебора паролей. Ботнеты не спят и не устают — каждый новый IP в интернете сканируется в течение минут после появления.
Оставить комментарий