📅 Source : SANS ISC Diary, publié le 09/04/2026 par Jesse La Grew. Analyse basée sur 496 562 mots de passe uniques collectés sur des honeypots DShield entre le 21/04/2024 et le 29/03/2026.

🔢 Patterns d’utilisation des chiffres dans les mots de passe

Les séquences numériques les plus fréquentes soumises aux honeypots sont “123” et “1”. Des nombres inhabituels comme “100000”, “19”, “69” et “200” ont été identifiés comme des commandes ICMP déguisées en mots de passe, liées à des tentatives de DDoS ou stress testing.

🌐 Activité malveillante identifiée

L’IP source 147.45.47.117 a soumis des commandes ICMP déguisées en mots de passe entre le 18/11/2024 et le 24/11/2024, observée sur des honeypots GCP, Digital Ocean, Azure et résidentiel (non détectée sur AWS). Entre le 14/11/2024 et le 01/12/2024, cette même source a tenté de manière répétée de télécharger et installer un script depuis 45.125.66.215 en tant que service. Le fichier n’a pas été récupéré par les honeypots.

📆 Usage des années dans les mots de passe

  • “1234” reste le nombre à 4 chiffres le plus courant
  • Les années apparaissent généralement dans les mots de passe l’année précédant leur usage dominant
  • “2027” a été observé dès le 11/08/2024 dans les soumissions
  • Des années futures jusqu’à 2040 ont été détectées, souvent intégrées dans des chaînes numériques sans lien avec une année réelle

📋 Tableau des premières apparitions d’années

Année Première apparition Exemple
2024 01/11/2023 sysadmin2024
2025 05/04/2024 @dm1n2025
2026 06/05/2024 @2026
2027 11/08/2024 2027

📅 Dates dans les mots de passe

Parmi 16 713 mots de passe identifiés comme contenant des dates (formats YYYYMMDD, MMDDYYYY, DDMMYYYY), 88,9% sont des nombres à 8 chiffres. Les années les plus représentées se concentrent sur les années 1980, suggérant l’usage de dates de naissance. Environ 1 000 mots de passe contenaient une date proche de la date de soumission au honeypot.

📌 Type d’article

Il s’agit d’une publication de recherche à visée analytique, exploitant des données de honeypots pour caractériser les comportements humains et automatisés dans la construction de mots de passe, tout en documentant des activités malveillantes incidentes.

🧠 TTPs et IOCs détectés

TTP

  • T1110.001 — Brute Force: Password Guessing (Credential Access)
  • T1059 — Command and Scripting Interpreter (Execution)
  • T1105 — Ingress Tool Transfer (Command and Control)

IOC


🟡 Indice de vérification factuelle : 52/100 (moyenne)

  • ⬜ isc.sans.edu — source non référencée (0pts)
  • ✅ 9497 chars — texte complet (fulltext extrait) (15pts)
  • ✅ 7 IOCs (IPs/domaines/CVEs) (10pts)
  • ✅ 2/3 IOCs confirmés (AbuseIPDB, ThreatFox, VirusTotal) (12pts)
  • ✅ 3 TTPs MITRE identifiées (15pts)
  • ⬜ date RSS ou approximée (0pts)
  • ⬜ aucun acteur de menace nommé (0pts)
  • ⬜ pas de CVE à vérifier (0pts)

IOCs confirmés externellement :

  • 147.45.47.117 (ip) → VT (7/94 détections)
  • 45.125.66.215 (ip) → VT (9/94 détections)

🔗 Source originale : https://isc.sans.edu/diary/rss/32866