ColecciónManifiestoBlogEnvíos y devolucionesContacto

← Volver al blog

Informe de ataques — semana del 24 de julio

#seguridad#honeypot#waf#informe

Cada semana publico lo que le pasa de verdad a esta tienda: quién intenta entrar, con qué y qué se encuentra. Todos los datos salen de la telemetría propia de 0xthug.com, medida en los últimos 7 días.

Los números

Qué intentaron

Los payloads más repetidos

Tal cual llegaron, sin retocar:


  10x  /

   2x  /.github/workflows/ci.yml

   2x  /etc/passwd

   2x  /.github/workflows/main.yml

   1x  /secrets/config.json

   1x  /.github/CODEOWNERS

   1x  /.github/workflows/ci-push.yml

   1x  /.github/workflows/test.yml

Con qué herramientas

El user-agent no es de fiar (se falsea en un segundo), pero cuando alguien deja el de su herramienta puesto, te está diciendo qué usa.

De dónde venían

Geolocalización por GeoIP propio en el servidor, sin depender de terceros. Con VPN de por medio, tómatelo como orientativo.

Fuerza bruta al panel

232 intentos fallidos. Las IP más insistentes:

Ninguno entró: el login corta a los 5 intentos por cuenta cada 5 minutos, así que un ataque por diccionario no tiene por dónde avanzar.

Conclusión

Esta semana el ruido de fondo habitual: escaneo automatizado buscando ficheros que no existen. Nada que rascar.

Si te dedicas a esto y quieres buscar de verdad, hazlo donde se puede: en Secur0 hay programas de bug bounty con permiso y reglas claras.


0xTHUG es ropa para gente que se dedica a esto. Ver la tienda →