Så många attacker avvärjer din server medan du sover
En server vi ansvarar för avvärjde nästan tre tusen inloggningsförsök på två och ett halvt dygn. Ingen topp, ingen incident, inget ”vi blev hackade” – bara en helt vanlig tisdag för en server som är exponerad mot internet. Det obehagliga är inte de tre tusen försöken i sig, utan hur lätt det hela kunde ha passerat obemärkt. Övervakningen registrerade allt helt korrekt – men aviseringskanalen var trasig: en felaktig inställning svalde varje varning i tysthet, dag efter dag. Vi upptäckte det under en rutinmässig genomgång av vår egen serverpark: fixade en enda rad kod – och såg vad som faktiskt pågått hela tiden.
Här är den historien i skarpa siffror från vår egen hårdvara – anonymiserat, men utan att försköna något. Det bästa sättet att förklara säkerhet är inte en skräckhistoria ur en lärobok, utan det som händer på din egen server just nu, medan du inte tänker på det.
Vad RDP-brute force är och vem det berör
RDP är fjärrskrivbordsprotokollet – samma ”anslut till servern hemifrån”-knapp som miljontals människor använder. Som standard lyssnar det på port 3389, ett nummer varenda bot i nätverket kan utantill. Metoden är banalt enkel: automatiserade botar sveper av internet dygnet runt på jakt efter en öppen 3389, och när de hittar en testar de igenom användarnamn-lösenordskombinationer i tusental tills de gissar rätt eller blockeras.
Det viktigaste att förstå: det här är ingen riktad attack mot just dig. Det är bakgrundsbrus som träffar alla lika – banken, bageriet och testservern någon satte upp ”i fem minuter” för tre år sedan. Har du eller din leverantör någon gång exponerat 3389 mot internet ”för att det är smidigt att jobba på distans” – grattis, du är redan med i urvalet. Den enda frågan är om dörren är låst – och om du skulle märka det om någon ändå tog sig in.
Vi har tidigare skrivit om besökarna på din webbplats som du aldrig ser – ofarliga AI-botar som tyst bläddrar igenom dina sidor. De här gästerna tillhör samma skrå – osynliga, fast med motsatt avsikt.
Vad de skarpa siffrorna visar
Vi börjar med brandväggen. Under drygt hundra dagars kontinuerlig drift blockerade den 218 211 paket som bankade på RDP-porten på en av våra servrar – cirka två tusen om dagen. På en annan av våra servrar: 61 436, ytterligare sexhundra om dagen. Det här är inte ens inloggningsförsök – det är aggressiva källor som brandväggen stoppade direkt vid dörren, med en enda regel: fem försök från samma adress inom en minut, och adressen hamnar i blocklistan.
Det intressanta börjar bortom den barriären. En distribuerad attack kringgår medvetet gränsen ”per adress”: många källor, var och en knackar bara lite grann, så att blockeringen aldrig utlöses. Loggen från en server under samma 2,5 dygn visade 2 893 misslyckade inloggningsförsök som tog sig hela vägen till autentiseringsrutan. Av dessa gick 2 890 – exakt 99,9 % – mot ett enda konto: det inbyggda administrator. Källorna var 34 till antalet, utspridda över hela världen: Sydkorea, Tyskland, USA, en handfull asiatiska och latinamerikanska adressintervall – ett läroboksexempel på ett globalt botnät som inte bryr sig ett dugg om vem du är. Och attacken avtog inte – den låg kvar på hundratals och tusentals försök per dag: 571, sedan 1 242, sedan 1 080.
Inte ett enda lyckades – för administrator är avstängt på den maskinen. Men här kommer siffran som gör att det lönar sig att läsa hela vägen hit. En annan server – i övrigt likadan, förutom att dess RDP lyssnar på en icke-standardport istället för blotta 3389 – samlade på sig hela 634 blockeringar under samma period. Mot 218 000. Samma internet, samma botnät, en enda konfigurationsparameter – och ungefär trehundra gånger mindre brus vid dörren.
”Allt grönt” – den dyraste lögnen inom övervakning
Nu till den ärligaste delen. Alla dessa servrar visade ”allt okej” hela tiden – och det är precis där den stora faran ligger gömd. Här är tre fällor vi själva gick i, i vår egen serverpark, under samma genomgång.
Ett. En nattlig säkerhetskopiering rapporterade lyckat resultat fem nätter i rad – exitkod noll, grön bock – men misslyckades i själva verket varje gång. Orsaken är typisk: den kördes via en mellanliggande launcher i ”kör och glöm”-läge, och schemaläggaren såg launcherns exitkod (alltid noll), inte det faktiska skriptets. Lärdomen: det är resultatet du ska övervaka – hur färsk en markörfil är, innehållet i en logg – inte uppgiftens status. ”Klart” betyder ingenting om du aldrig kollar vad som faktiskt gjordes.
Två – samma historia som i inledningen. Ett säkerhetssystem registrerade troget kritiska händelser dag efter dag – och lika många dagar kunde det inte berätta det för någon: aviseringskanalen var inte konfigurerad. Alla uppgifter lyste grönt hela tiden. Tyst övervakning är värre än ingen alls – den ger dig en falsk känsla av lugn. Därför är det första du ska testa efter att ha satt upp larm att de faktiskt kommer fram.
Tre. Ännu en server samlade tyst på sig över tusen processer – hundratals zombieprocesser från en uppgift som lämnade kvar två processer per körning och aldrig städade upp efter sig. Efter femtio dagar tog det virtuella minnet slut, och säkerhetskopieringarna började misslyckas med ”slut på minne” – återigen under schemaläggarens pigga gröna status. Processernas och resursernas tillstånd är också övervakning, inte bara en exitkod.
Ja, det här är våra egna misstag, och vi visar dem inte för att vi är stolta över dem, utan för att om vi – som gör det här dagligen – gick i de fällorna, så gör vem som helst som fortfarande litar på en grön status det också.
Så skyddar du dig – det som faktiskt fungerar
Den goda nyheten: inget av det här är exotiskt eller dyrt. Det här är stacken vi kör själva och sätter upp åt kunder.
Härifrån blir det tekniskt. Enklaste sättet: visa just det här avsnittet för den som sköter er IT, och gå igenom punkterna tillsammans.
- Icke-standardport istället för blotta 3389. Skillnaden 218 000 mot 634 är direkt bevis på att det fungerar. Inget fullständigt skydd i sig, men det billigaste första filtret, och det sållar bort den överväldigande majoriteten av det automatiserade bruset.
- Rate-limitering på brandväggsnivå – samma regel som förut: ”fem försök i minuten från en adress → block”. Fångar enskilda aggressiva källor innan de ens når inloggningen.
- Stäng av de inbyggda kontona
administratorochguest. När 99,9 % av attackerna riktar in sig påadministratorgör ett avstängtadministrator-konto hela brute-force-försöket meningslöst. - Ett reservkonto för akut åtkomst – med ett icke-standardnamn och ett starkt lösenord i en lösenordshanterare, så att du inte låser ute dig själv när du stänger av standardkontot.
- Övervakning av säkerhetshändelser med en fungerande aviseringskanal – hos oss innebär det att händelseloggen sammanfattas i en kort digest och skickas till en meddelandeapp. Alltid med en kontroll att aviseringen faktiskt kommer fram: se fälla nummer två.
- Hantera via ett privat mesh-nätverk (Tailscale och liknande), och ta bort publik RDP helt om åtkomst utifrån inte behövs. Det säkraste sättet att skydda en öppen port är en stängd port.
Dörren de knackar på varje natt
Tre tusen försök på två och ett halvt dygn beror inte på att din server är intressant för någon. Det beror på att det aldrig är så tyst på internet för någon: botarna testar varenda dörr varje natt, din också. Hela skillnaden ligger i vem som är förberedd – hos den ena är dörren låst och någon ser knackningen, hos den andra visar det bara ”allt grönt”, helt enkelt för att ingen ställt in något larm.
Det här bakgrundsbruset visar vi live och avidentifierat – säkerhetsvitrinen för vår egen webbplats: leverantör och land för varje försök, utan fullständiga adresser. Det är samma princip som ligger bakom vår Väktare – kontinuerlig övervakning som fångar det viktiga och håller tyst om struntsaker. Och om du är nyfiken på hur högljudd din egen natt är, och om den gröna statusen ljuger för dig – visar en kostnadsfri granskning det, lugnt och i siffror.
Behöver du hjälp med IT?
En gratis granskning av din infrastruktur — vi hittar svaga punkter och visar en ärlig plan. Helt utan förpliktelser.
Gratis granskning