Honeypot Ollama : analyse des patterns d'abus sur 32 jours (mars-avril 2026)

🎯 Contexte PubliĂ© le 4 mai 2026 sur InTheCyber Posts par Marco Pedrinazzi, cet article prĂ©sente la premiĂšre partie d’une analyse d’un honeypot Ă©mulant un serveur Ollama dĂ©ployĂ© sur un VPS. Le honeypot a Ă©tĂ© indexĂ© par Censys et Shodan peu aprĂšs son dĂ©ploiement, couvrant la pĂ©riode du 2026-03-20 au 2026-04-21 (32 jours). 📊 Statistiques globales 6 461 Ă©vĂ©nements enregistrĂ©s sur les endpoints de l’API Ollama 324 adresses IP sources uniques 73 user agents uniques Endpoint le plus ciblĂ© : /v1/chat/completions (2 438 Ă©vĂ©nements), suivi de /api/tags (2 100) python-httpx/0.28.1 reprĂ©sente 62,7 % du trafic total (4 054 Ă©vĂ©nements) 🔍 Patterns d’attaque identifiĂ©s 1. ÉnumĂ©ration suivie de tests de vivacitĂ© Plusieurs IPs ont suivi un flux simple : Ă©numĂ©ration du serveur via /api/tags, /api/version, puis envoi de prompts courts et peu coĂ»teux (“Hi”, “What is 2+2?”, “Calculate: 17 * 23”) pour vĂ©rifier quels modĂšles fonctionnaient. Ce trafic a Ă©galement touchĂ© la surface OpenAI-compatible (/v1/*). ...

9 mai 2026 Â· 5 min

Operation PowerOFF : des honeypots DDoS-for-hire opérés par la police néerlandaise découverts

📰 Source : lina.sh/blog/ddos-honeypot — Publication du 04/05/2026. Article d’analyse technique rĂ©digĂ© par un chercheur indĂ©pendant ayant investiguĂ© l’infrastructure d’Operation PowerOFF. Contexte : Operation PowerOFF Operation PowerOFF est une opĂ©ration internationale coordonnĂ©e visant Ă  dĂ©manteler les services DDoS-for-hire (booters). Elle implique le FBI, la UK National Crime Agency (NCA), Europol, et est principalement pilotĂ©e par la police nĂ©erlandaise (Politie). L’opĂ©ration a conduit Ă  la saisie d’environ une centaine de domaines et Ă  plusieurs arrestations. ...

5 avril 2026 Â· 3 min

Resecurity dément un piratage et affirme avoir piégé les assaillants via un honeypot

Selon BleepingComputer (Lawrence Abrams), des membres se prĂ©sentant comme « Scattered Lapsus$ Hunters » (SLH) ont revendiquĂ© l’intrusion dans les systĂšmes de Resecurity et la vol de donnĂ©es internes, tandis que la sociĂ©tĂ© affirme que seuls des environnements leurres (honeypots) avec donnĂ©es factices ont Ă©tĂ© touchĂ©s et instrumentĂ©s Ă  des fins de suivi. — Contexte et revendications — ‱ Les acteurs ont publiĂ© des captures d’écran sur Telegram, affirmant avoir obtenu des « chats internes », des donnĂ©es d’employĂ©s, des rapports de renseignement et une liste de clients. ‱ Parmi les preuves, une capture semblant montrer une instance Mattermost avec des Ă©changes entre employĂ©s de Resecurity et du personnel de Pastebin au sujet de contenus malveillants. ‱ Les acteurs disent agir en reprĂ©sailles Ă  des tentatives prĂ©sumĂ©es d’ingĂ©nierie sociale de Resecurity Ă  leur encontre (simulation d’acheteurs d’une base de donnĂ©es financiĂšre vietnamienne). ‱ Le porte-parole de ShinyHunters a indiquĂ© Ă  BleepingComputer ne pas ĂȘtre impliquĂ© dans cette activitĂ©, malgrĂ© l’usage du label « Scattered Lapsus$ Hunters ». ...

4 janvier 2026 Â· 3 min

Resecurity piĂšge des attaquants via un honeypot alimentĂ© en donnĂ©es synthĂ©tiques; ShinyHunters s’y fait prendre

Selon Resecurity (blog, 24 dĂ©cembre 2025; mise Ă  jour 3 janvier 2026), l’entreprise a menĂ© une opĂ©ration de cyberdĂ©ception 🍯 en instrumentant des comptes « honeytrap » et un environnement applicatif Ă©mulĂ© nourri de donnĂ©es synthĂ©tiques, afin d’observer un acteur menant du repĂ©rage puis des tentatives massives de scraping, avant d’indiquer que le groupe ShinyHunters est tombĂ© Ă  son tour dans ce piĂšge. Resecurity a dĂ©ployĂ© des comptes leurres (notamment Office 365/VPN) et un environnement isolĂ© (p. ex. Mattermost) peuplĂ© de donnĂ©es synthĂ©tiques imitant des enregistrements consommateurs (>28 000) et transactions Stripe (>190 000), gĂ©nĂ©rĂ©es avec SDV, MOSTLY AI et Faker, en respectant les schĂ©mas API officiels. Des donnĂ©es de fuites dĂ©jĂ  connues (potentiellement PII) ont Ă©tĂ© rĂ©utilisĂ©es pour accroĂźtre le rĂ©alisme. L’objectif: inciter l’attaquant Ă  interagir dans un cadre contrĂŽlĂ©, sans recourir Ă  des mots de passe ni Ă  des clĂ©s API rĂ©elles. ...

4 janvier 2026 Â· 3 min

Forescout piĂšge le groupe TwoNet avec un honeypot imitant un rĂ©seau d’eau nĂ©erlandais

Selon The Record, Forescout indique qu’un groupe de pirates nommĂ© TwoNet s’est fait piĂ©ger par un honeypot conçu pour ressembler au rĂ©seau d’un service des eaux nĂ©erlandais. Un groupe pro-russe se vante d’avoir piraté  une fausse station d’eau piĂ©gĂ©e par des chercheurs Le groupe de hackers pro-russe TwoNet a rĂ©cemment revendiquĂ© une cyberattaque contre une infrastructure de distribution d’eau aux Pays-Bas, affirmant avoir perturbĂ© son fonctionnement en prenant le contrĂŽle de ses systĂšmes industriels. En rĂ©alitĂ©, les hackers ont infiltrĂ© un honeypot — un faux rĂ©seau dĂ©ployĂ© par la sociĂ©tĂ© Forescout pour attirer et Ă©tudier les attaquants. ...

10 octobre 2025 Â· 2 min

Wiz open-source HoneyBee, un générateur de honeypots Docker pour la détection cloud

Source: Wiz (blog) — Wiz Research annonce l’open source de HoneyBee, un outil qui automatise la crĂ©ation de conteneurs et Docker Compose intentionnellement vulnĂ©rables pour reproduire des configurations cloud courantes et mal sĂ©curisĂ©es. HoneyBee gĂ©nĂšre des Dockerfiles et manifests Docker Compose pour des applications cloud populaires (bases de donnĂ©es, services de stockage, web apps) en reproduisant des mauvaises configurations typiques comme l’authentification sans mot de passe et des paramĂštres trop permissifs. Les honeypots ainsi dĂ©ployĂ©s sont isolĂ©s mais rĂ©alistes et conçus pour ĂȘtre observables 🐝. ...

8 octobre 2025 Â· 2 min
Derniùre mise à jour le: 29 mai 2026 📝