🔍 Contexte
Publié le 23 juillet 2026 par HoneyLabs, cet article de recherche présente une méthodologie d’analyse de 30 millions de sondes honeypot visant à identifier des acteurs ayant sondé des chemins d’exploitation avant la publication officielle des CVE correspondants.
📡 Cas principal : CVE-2026-41940 (cPanel/WHM)
Le 11 avril 2026, l’IP 85.122.114.177 (AS200019, Alexhost, Roumanie) a envoyé 16 requêtes vers /login/?login_only=1 sur le port 2087 (interface WHM de cPanel) sur une période de trois jours, puis est devenue silencieuse. Cette adresse n’a jamais requis aucun autre chemin sur aucun autre port.
- 17 jours plus tard, le 28 avril, cPanel publie l’advisory pour CVE-2026-41940 : un contournement d’authentification CVSS 9.8 dans ce flux de connexion exact.
- Le 29 avril, le NVD catalogue le CVE.
- Le 30 avril, 12 IPs distinctes sondent le même chemin ; 554 adresses distinctes au total depuis.
- Picus estime environ 1,5 million de serveurs exposés.
🧮 Méthodologie anti-faux-positifs
HoneyLabs a appliqué quatre filtres stricts :
- Spécificité de signature : exclusion des patterns trop génériques (
/,/.env, panneaux admin) - Référence temporelle :
t_ref(c) = min(t_nvd(c), t_tooling(c))— ancrage sur le signal public le plus précoce (NVD ou premier commit nuclei-templates) - Garde de couverture : exclusion si la première sonde arrive dans les 3 jours suivant le début de la couverture capteur (leçon CVE-2026-5073)
- Filtre de masse : exclusion des IPs ayant touché 50 chemins distincts ou plus (scanners larges)
Résultat : sur 1 697 signatures CVE suivies, 3 acteurs focalisés survivent aux filtres (taux de survie : 0,18%).
🎯 Les trois acteurs identifiés
| IP | Réseau | CVE | Première sonde | Avance | Chemins distincts |
|---|---|---|---|---|---|
| 85.122.114.177 | Alexhost, RO | CVE-2026-41940 | 11 avr. | 18 jours | 1 |
| 193.34.212.9 | MEVSPACE, PL | CVE-2026-33626 | 23 fév. | 56 jours | 13 |
| 185.177.72.138 | Bucklog SARL, FR | CVE-2026-8181 | 18 mars | 57 jours | 35 |
- 193.34.212.9 a sondé
/v1/chat/completionsport 443, 56 jours avant CVE-2026-33626 (SSRF dans LMDeploy). Caveat : ce chemin est l’endpoint par défaut de toute API LLM compatible OpenAI. - 185.177.72.138 (bloc 185.177.72.0/24, opération connue injectant
127.0.0.1dans les headers client-IP) a sondé/wp-json/wp/v2/usersport 8087, 57 jours avant CVE-2026-8181 (bypass auth plugin Burst Statistics WordPress).
📌 Type d’article
Publication de recherche méthodologique présentant une approche de détection de sondes pré-divulgation CVE à partir de données honeypot propriétaires, avec exposition d’indicateurs et d’une table d’acteurs mise à jour en temps réel.
🧠 TTPs et IOCs détectés
TTP
- T1595.002 — Active Scanning: Vulnerability Scanning (Reconnaissance)
- T1190 — Exploit Public-Facing Application (Initial Access)
IOC
- IPv4 :
85.122.114.177— AbuseIPDB · VT · ThreatFox - IPv4 :
193.34.212.9— AbuseIPDB · VT · ThreatFox - IPv4 :
185.177.72.138— AbuseIPDB · VT · ThreatFox - CVEs :
CVE-2026-41940— NVD · CIRCL - CVEs :
CVE-2026-33626— NVD · CIRCL - CVEs :
CVE-2026-8181— NVD · CIRCL - CVEs :
CVE-2026-5073— NVD · CIRCL - Chemins :
/login/?login_only=1 - Chemins :
/v1/chat/completions - Chemins :
/wp-json/wp/v2/users
Malware / Outils
- nuclei (tool)
🟡 Indice de vérification factuelle : 58/100 (moyenne)
- ⬜ honeylabs.net — source non référencée (0pts)
- ✅ 12819 chars — texte complet (fulltext extrait) (15pts)
- ✅ 10 IOCs (IPs/domaines/CVEs) (10pts)
- ✅ 3/3 IOCs confirmés (AbuseIPDB, ThreatFox, VirusTotal) (15pts)
- ✅ 2 TTP(s) MITRE (8pts)
- ✅ date extraite du HTML source (10pts)
- ⬜ aucun acteur de menace nommé (0pts)
- ⬜ 0/4 CVE(s) confirmée(s) (0pts)
IOCs confirmés externellement :
85.122.114.177(ip) → VT (5/91 détections)193.34.212.9(ip) → VT (3/91 détections)185.177.72.138(ip) → VT (11/91 détections)
🔗 Source originale : https://honeylabs.net/blog/probe-17-days-before-the-cve