🔍 Contexte

Publié le 23 juillet 2026 par HoneyLabs, cet article de recherche présente une méthodologie d’analyse de 30 millions de sondes honeypot visant à identifier des acteurs ayant sondé des chemins d’exploitation avant la publication officielle des CVE correspondants.

📡 Cas principal : CVE-2026-41940 (cPanel/WHM)

Le 11 avril 2026, l’IP 85.122.114.177 (AS200019, Alexhost, Roumanie) a envoyé 16 requêtes vers /login/?login_only=1 sur le port 2087 (interface WHM de cPanel) sur une période de trois jours, puis est devenue silencieuse. Cette adresse n’a jamais requis aucun autre chemin sur aucun autre port.

  • 17 jours plus tard, le 28 avril, cPanel publie l’advisory pour CVE-2026-41940 : un contournement d’authentification CVSS 9.8 dans ce flux de connexion exact.
  • Le 29 avril, le NVD catalogue le CVE.
  • Le 30 avril, 12 IPs distinctes sondent le même chemin ; 554 adresses distinctes au total depuis.
  • Picus estime environ 1,5 million de serveurs exposés.

🧮 Méthodologie anti-faux-positifs

HoneyLabs a appliqué quatre filtres stricts :

  1. Spécificité de signature : exclusion des patterns trop génériques (/, /.env, panneaux admin)
  2. Référence temporelle : t_ref(c) = min(t_nvd(c), t_tooling(c)) — ancrage sur le signal public le plus précoce (NVD ou premier commit nuclei-templates)
  3. Garde de couverture : exclusion si la première sonde arrive dans les 3 jours suivant le début de la couverture capteur (leçon CVE-2026-5073)
  4. Filtre de masse : exclusion des IPs ayant touché 50 chemins distincts ou plus (scanners larges)

Résultat : sur 1 697 signatures CVE suivies, 3 acteurs focalisés survivent aux filtres (taux de survie : 0,18%).

🎯 Les trois acteurs identifiés

IP Réseau CVE Première sonde Avance Chemins distincts
85.122.114.177 Alexhost, RO CVE-2026-41940 11 avr. 18 jours 1
193.34.212.9 MEVSPACE, PL CVE-2026-33626 23 fév. 56 jours 13
185.177.72.138 Bucklog SARL, FR CVE-2026-8181 18 mars 57 jours 35
  • 193.34.212.9 a sondé /v1/chat/completions port 443, 56 jours avant CVE-2026-33626 (SSRF dans LMDeploy). Caveat : ce chemin est l’endpoint par défaut de toute API LLM compatible OpenAI.
  • 185.177.72.138 (bloc 185.177.72.0/24, opération connue injectant 127.0.0.1 dans les headers client-IP) a sondé /wp-json/wp/v2/users port 8087, 57 jours avant CVE-2026-8181 (bypass auth plugin Burst Statistics WordPress).

📌 Type d’article

Publication de recherche méthodologique présentant une approche de détection de sondes pré-divulgation CVE à partir de données honeypot propriétaires, avec exposition d’indicateurs et d’une table d’acteurs mise à jour en temps réel.

🧠 TTPs et IOCs détectés

TTP

  • T1595.002 — Active Scanning: Vulnerability Scanning (Reconnaissance)
  • T1190 — Exploit Public-Facing Application (Initial Access)

IOC

Malware / Outils

  • nuclei (tool)

🟡 Indice de vérification factuelle : 58/100 (moyenne)

  • ⬜ honeylabs.net — source non référencée (0pts)
  • ✅ 12819 chars — texte complet (fulltext extrait) (15pts)
  • ✅ 10 IOCs (IPs/domaines/CVEs) (10pts)
  • ✅ 3/3 IOCs confirmés (AbuseIPDB, ThreatFox, VirusTotal) (15pts)
  • ✅ 2 TTP(s) MITRE (8pts)
  • ✅ date extraite du HTML source (10pts)
  • ⬜ aucun acteur de menace nommé (0pts)
  • ⬜ 0/4 CVE(s) confirmée(s) (0pts)

IOCs confirmés externellement :

  • 85.122.114.177 (ip) → VT (5/91 détections)
  • 193.34.212.9 (ip) → VT (3/91 détections)
  • 185.177.72.138 (ip) → VT (11/91 détections)

🔗 Source originale : https://honeylabs.net/blog/probe-17-days-before-the-cve