Auteur Sujet: datacenter français hébergeant un acteur malveillant: que faire ?  (Lu 8832 fois)

0 Membres et 4 Invités sur ce sujet

Fyr

  • Abonné Free fibre
  • *
  • Messages: 1 606
  • Talissieu 01
datacenter français hébergeant un acteur malveillant: que faire ?
« Réponse #12 le: 16 octobre 2025 à 22:43:15 »
Dans les requêtes que tu indiques, ce sont des GET.
Donc si un fichier existe et est mal protégé, des secrets peuvent être récupérés, donc c'est limite.

S'il s'agissait de HEAD, là oui ce serait purement un scan.

ça c'est la vision cybersécu.

là vision "juridique" : y a t il une victime ? Si oui quel est le préjudice ? Un principe du droit est bafoué (ex consentement préalable) ?
   
S'il veut faire rompre le contrat, sans être victime de préjudice, il va devoir se palucher les conditions d'usage (attention "perturber le reseau"  c'est celui de l'hébergeur pas d'un tiers) Prouver que ces conditions sont bafouées, ou n'importe quel autre élément du contrat n'est pas suivi. Et envoyer son courier à l'hébergeur qui vera avec son client.


La jurisprudence évoquée concerne bien plus, à mon avis, les troubles à l'ordre public liés aux sites internet et aux noms de domaines que le trafic ip.

le spam a des éléments de droit différents pour coincer un gros spammeur Et c'est jamais attaqué par l'angle préjudice dans lequel le FAI calcule le coût d'un spam ou d'un spameur. Une fois y a un spameur serré sur le le 1194 https://www.legifrance.gouv.fr/codes/article_lc/LEGIARTI000032041309

Free_me

  • Abonné Free fibre
  • *
  • Messages: 3 586
  • Marseille
datacenter français hébergeant un acteur malveillant: que faire ?
« Réponse #13 le: 17 octobre 2025 à 08:29:19 »
Dans les requêtes que tu indiques, ce sont des GET.
Donc si un fichier existe et est mal protégé, des secrets peuvent être récupérés, donc c'est limite.

S'il s'agissait de HEAD, là oui ce serait purement un scan.


J'en reçois des milliers tous les jours sur tous les domaines que j'ai, jamais j'aurai pensé à me plaindre de ca.
C'est juste la vie.


Fyr

  • Abonné Free fibre
  • *
  • Messages: 1 606
  • Talissieu 01
datacenter français hébergeant un acteur malveillant: que faire ?
« Réponse #14 le: 17 octobre 2025 à 14:51:56 »
C'est juste la vie.

Et oui. Dès que vous mettez un équipement ou un service exposé au "public" il y aura des recherches actives de faille.

Je pensais pas avec le Unifi mais ça remonte une dizaine de recherche par jour dans mon petit bouiboui personnel. Sans compter les blocage d'IP de mauvaise réputation. D'ailleurs pour le problème de @laurentm bah une fois que les IPs sont dans les bases de mauvaises réputations ça va concerner rapidement l'hébergeur.

Exemple de recherche active de faille sur les 24 dernières heures :
DLink Routers Remote Code Execution CVE-2019-16920
Command Injection Attempt (CVE-2024-12856)
GPON Authentication Bypass Attempt (CVE-2018-10561)
Realtek SDK - Command Execution/Backdoor Access Inbound (CVE-2021-35394)
IPMI Get Authentication Request (en pagaille)
Attempted Administrator Privilege Gain ELF/Mirai
Administrator Privilege Gain. Signature ET EXPLOIT HackingTrio UA (Hello, World)
SCAN Mirai Variant User-Agent (Inbound)

Ne restez pas cul nul sur Internet. Maitrisez un peu ce que vous faites. Et faites les mises à jour de sécu. Après leS mondeS proS c'est pas les mêmes moyens, enjeux et coûts.

Allez une histoire de papy : la premiere fois que j'ai vu Interpol dans les couloirs c'est parce qu'un "vers" était passé par le VAX 6310 de l'IN2P3 de Lyon et avait pourri le calculateur SPAN d'astrophysique aux USA re-missioné à l'époque pour le calcul météo pour la guerre du Golfe. Un pauvre étudiant de la fac de science de Tübingen avait envoyé un arbre de Noel en ASCII-art.

bohwaz

  • Abonné FAI autre
  • *
  • Messages: 12
  • Dijon 21
Je confirme que cette "entreprise" effectue aussi des scans permanents de mon côté :

185.177.72.24 - - [12/Sep/2026:01:05:54 +0200] "GET /rollup%2econfig%2ejs HTTP/1.1" 404 1138 "-" "curl/8.7.1"
185.177.72.24 - - [12/Sep/2026:01:05:54 +0200] "GET /%2f/%2eaws/credentials HTTP/1.1" 404 419 "-" "curl/8.7.1"

etc. plus de 1000 requêtes sur 24h, tous les jours.

Cette boîte a des ranges d'adresses IP auprès de FiberWay, et le contact abuse est chez un service de mail anonyme.

Le numéro de téléphone de contact est aussi chez un opérateur souvent utilisé par les criminels (OnOff).

Les activités déclarées de la boîte ne semblent pas liées à la cybersécurité mais être une couverture :

Citer
CONSEIL POUR LES AFFAIRES ET LA GESTION
CONSEIL EN ORGANISATION D'ENTREPRISE
ASSITANCE TECHNIQUE EN MATIERE LOGISTIQUE
CONSEIL EN SYSTEME D'INFORMATION
FORMATION
COMMISSIONNAIRE EN TRANSPORT

Sur Pappers, le gérant est associé à une autre entreprise qui faisait 500 € de CA en 2024 et 3 millions en 2025…

J'ai fait un signalement à la gendarmerie.

alain_p

  • Abonné Free fibre
  • *
  • Messages: 18 839
  • Delta S 10G-EPON sur Les Ulis (91)
Est-ce que tu as essayé de porter plainte ? Ce serait à mon avis plus efficace. Mais parfois, la gendarmerie (ou la police), refuse de saisir les plaintes, pour ne pas noircir les statistiques, cela m'est arrivé une fois.

Leon

  • Abonné Bbox fibre
  • Modérateur
  • *
  • Messages: 7 078
etc. plus de 1000 requêtes sur 24h, tous les jours.
1000 requêtes sur 24h, c'est peanuts, non?
Il suffit de filtrer cette IP, et puis basta.
Ca ressemble à du scan / scrapping un peu agressif.

Leon.

bohwaz

  • Abonné FAI autre
  • *
  • Messages: 12
  • Dijon 21
J'ai pas dit que c'était énorme, j'ai dit que c'était des tentatives d'intrusion depuis un blocs d'IP qui ne fait que ça, en permanence. Si on se contente de bloquer les IPs et qu'on n'agit jamais contre les humains responsables de ces comportements, c'est sûr qu'on n'est pas sortis…

acut3

  • Abonné Sosh fibre
  • *
  • Messages: 213
Greynoise a deux articles sur Bucklog, leurs activités, leur infrastructure :

https://www.labs.greynoise.io/grimoire/2026-02-03-vive-la-vulnerabilite-french-kubernetes-cluster-hunts-your-webhook-endpoints/index.html
https://www.labs.greynoise.io/grimoire/2026-03-23-bucklog-k8s/index.html

Apparemment ils ne font pas que scanner, ils exploitent aussi des CVE.

vivien

  • Administrateur
  • *
  • Messages: 53 346
    • Bluesky LaFibre.info
Voici les requêtes sur le forum ces deux derniers mois depuis la plage 185.177.72.0/24

(cliquez sur la miniature ci-dessous - le document est au format PDF)


Pour limiter la taille du fichier à 454 pages, j'ai enlevé les requêtes identiques et classé le tout par ordre alphabétique.

Je vois que j'ai un nouveau /24 à filtrer...

acut3

  • Abonné Sosh fibre
  • *
  • Messages: 213