Honeypots SSH capturam principalmente atividade de bots

Análise2026-07-06, 10:53
Pesquisadores da República Tcheca analisaram a atividade de 11 honeypots SSH e examinaram o comportamento do atacante após um login bem-sucedido. Durante 15 dias, eles registraram 117.622 sessões SSH, e 99,23% delas foram não interativas.
Isso significa que após a autenticação, o cliente envia um ou dois comandos via solicitação exec SSH, o servidor os executa sem iniciar um shell interativo e, em seguida, fecha instantaneamente a conexão assim que o resultado é retornado.
Apenas em 0,1% dos casos um shell interativo foi iniciado — o tipo de sessão onde o comportamento do atacante pode realmente ser observado. Tradicionalmente, honeypots SSH focaram em tais sessões. O resto da atividade vem de scripts automatizados e scanners:
• Os 10 comandos mais frequentes respondem por 41,59% de todo o tráfego e são usados principalmente para reunir informações básicas do sistema. • 2.178 sessões mostraram bots verificando se os comandos foram realmente executados no servidor (ou seja, testando se o ambiente é "real" ou não). • Algumas solicitações tentaram detectar a presença de um honeypot em si — por exemplo, procurando processos Cowrie ou Kippo ou verificando a disponibilidade de arquivos do sistema.
Dados históricos do CZ.NIC (o registro ccTLD tcheco) indicam que este não é um fenômeno novo: um arquivo de observação desde 2017 (mais de 400 milhões de sessões) mostra que o tráfego não interativo tem dominado desde 2018.
A principal conclusão da pesquisa é o desafio de medir a eficácia do honeypot. Muitas vezes é avaliado por quanto tempo um atacante permanece no sistema ou quantos comandos eles executam. Na realidade, quase todo o tráfego consiste em solicitações únicas concluídas em frações de segundo, tornando tais métricas não confiáveis para avaliar a verdadeira atividade de ameaça. Portanto, a lógica do honeypot SSH deve mudar para detectar padrões nessas interações curtas para identificar campanhas de ataque mais amplas.
Fornecedor
Cz.Nic
Produto
Cowrie
Kippo
Ssh