Aller au contenu
Le Bien Heureux · Belgique Cinq parutions par jour
L’essentiel geek, le temps d’une pause.
Jeudi 24 septembre 2026 Édition du matin N° 29
ActualitĂ©s Vendredi 18 septembre · Au creux de l’aprĂšs-midi

800 000 tentatives de connexion en six mois sur un serveur qui n’a rien à voler

Un serveur vide, branché sur Internet et laissé six mois : environ 170 tentatives de connexion SSH par heure, jour et nuit, et un record à 36 000.

Baie informatique remplie d’un enchevĂȘtrement de cĂąbles rĂ©seau bleus et rouges
© Kim Scarborough · CC BY-SA 2.0

Prenez un serveur sans site, sans base de donnĂ©es, sans le moindre fichier qui vaille la peine d’ĂȘtre volĂ©. Branchez-le sur Internet et ne faites rien pendant six mois. RĂ©sultat : plus de 800 000 tentatives de connexion Ă  distance, soit environ 170 par heure, de jour comme de nuit. C’est l’expĂ©rience que Next vient de raconter, et le chiffre est moins intĂ©ressant que ce qu’il rĂ©vĂšle.

Un serveur qui fait semblant de céder

La machine n’est pas un serveur ordinaire : c’est un pot de miel, montĂ© avec Cowrie. Ce logiciel Ă©coute sur le port 22, celui de SSH, et accepte n’importe quel nom d’utilisateur avec n’importe quel mot de passe. L’intrus croit ĂȘtre entrĂ©, alors qu’il se retrouve dans un bac Ă  sable qui enregistre tout : les identifiants essayĂ©s, puis les commandes tapĂ©es une fois « Ă  l’intĂ©rieur ». Le tout tourne sur un simple serveur virtuel louĂ© chez un hĂ©bergeur, sans aucune donnĂ©e sensible.

Le principe n’a rien d’exotique. Ce qui l’est davantage, c’est d’avoir laissĂ© tourner l’appareil six mois durant en tenant le compte heure par heure, avec un pic Ă  36 000 tentatives sur la seule journĂ©e du 31 mai.

Pourquoi 800 000 « attaques » ne font pas 800 000 attaques

VoilĂ  oĂč il faut ralentir. Une tentative d’authentification n’est pas une attaque : un seul robot qui dĂ©roule une liste de 5 000 mots de passe produit 5 000 lignes dans le journal, et il reste un seul robot. Compter les lignes donne un grand nombre, pas une mesure du danger. Le nombre d’adresses distinctes, ou de campagnes identifiĂ©es, dirait quelque chose de plus utile.

DeuxiĂšme rĂ©serve, posĂ©e par l’expĂ©rience elle-mĂȘme : un pot de miel n’attrape que les robots les plus grossiers. Les outils un peu soignĂ©s dĂ©tectent le piĂšge et s’en vont sans insister, ce qui veut dire que la partie la plus compĂ©tente du trafic est prĂ©cisĂ©ment celle qui manque au comptage.

TroisiĂšme rĂ©serve, et elle vaut dans les deux sens : un serveur anonyme qui n’hĂ©berge rien n’est pas reprĂ©sentatif. Une machine rĂ©ellement exposĂ©e, avec un nom de domaine et des services publics, encaisse bien davantage. 170 tentatives par heure, ce n’est donc pas un sommet, c’est le bruit de fond d’Internet, celui que subit n’importe quelle adresse publique du seul fait d’exister.

Ajoutons enfin que celui qui mesure est aussi celui qui publie. Il s’agit d’un tĂ©moignage de premiĂšre main, invĂ©rifiable de l’extĂ©rieur par construction, et personne d’autre ne dĂ©tient les journaux de cette machine.

Les gestes qui font tomber le bruit

Pour qui administre un serveur, la conclusion pratique tient en trois rĂ©glages. DĂ©sactiver l’authentification par mot de passe et ne garder que les clĂ©s SSH : une liste de mots de passe, aussi longue soit-elle, ne sert alors plus Ă  rien. Interdire la connexion directe en root, qui reste l’identifiant le plus essayĂ© au monde. Installer un outil de bannissement automatique, du type fail2ban, qui coupe une adresse aprĂšs quelques Ă©checs.

DĂ©placer SSH sur un autre port que le 22 est souvent conseillĂ© : cela allĂšge considĂ©rablement les journaux, mais ne protĂšge de rien, puisqu’un scan complet retrouve le service en quelques secondes. C’est du confort de lecture, pas de la sĂ©curitĂ©.

(Le jour oĂč j’ai activĂ© fail2ban sur ma petite machine personnelle, mes journaux sont passĂ©s de plusieurs mĂ©gaoctets par jour Ă  quelques lignes. Rien n’avait changĂ© dehors, j’avais juste arrĂȘtĂ© de tout Ă©crire ! 😄)

En bref

  • Un pot de miel SSH laissĂ© 6 mois sur Internet a enregistrĂ© plus de 800 000 tentatives de connexion, environ 170 par heure.
  • Le record tient sur une seule journĂ©e, le 31 mai, avec 36 000 tentatives.
  • Une tentative n’est pas une attaque : un robot qui essaie 5 000 mots de passe compte pour 5 000 lignes.
  • Les robots les plus habiles repĂšrent le piĂšge et s’en vont, donc les mieux Ă©quipĂ©s Ă©chappent au comptage.
  • ClĂ©s SSH, root interdit et bannissement automatique suppriment l’essentiel du problĂšme ; changer de port ne fait qu’allĂ©ger les journaux.

Sources : Next, projet Cowrie.