← Nieuwste papers
💻 computer science

SSHafe: A Real-Time SSH Brute Force Attack Detection and Novel Credential Rotation Standard

Dit artikel introduceert SSHafe, een real-time systeem dat gebruikmaakt van LightGBM-gebaseerde detectie van SSH brute-force aanvallen en een nieuwe, cryptografisch gebonden passkey-workflow om dreigingen automatisch te blokkeren en credentials te roteren zonder te vertrouwen op traditionele, kwetsbare herstelmethoden.

Oorspronkelijke auteurs: Aditya Mitra, Amar Kumar Mandal, Amaan Rais Shah, Iqra Naz, E. Fatih Yetkin, Tuğçe Ballı

Gepubliceerd 2026-08-11
📖 7 min leestijd🧠 Diepgaand

Oorspronkelijke auteurs: Aditya Mitra, Amar Kumar Mandal, Amaan Rais Shah, Iqra Naz, E. Fatih Yetkin, Tuğçe Ballı

Oorspronkelijk artikel gelicentieerd onder CC BY 4.0 (http://creativecommons.org/licenses/by/4.0/). Dit is een AI-gegenereerde uitleg van het onderstaande artikel. Het is niet geschreven of goedgekeurd door de auteurs. Raadpleeg het oorspronkelijke artikel voor technische nauwkeurigheid. Lees de volledige disclaimer

Stel je het internet voor als een enorme, bruisende stad waar elk gebouw een computerserver is en de voordeur een speciaal protocol genaamd SSH. Dit is de belangrijkste manier waarop systeembeheerders hun gebouwen binnenlopen om dingen te repareren, de post te controleren of het licht aan te doen. De meeste van deze deuren hebben twee manieren om te openen: een hoogtechnologische sleutel (public key) of een geheim wachtwoord (password). Het geheime wachtwoord is makkelijker te gebruiken omdat je het overal kunt typen, maar het heeft een nare zwakte: als iemand het woord raadt, komen ze binnen.

Maak kennis met de "brute force"-aanval. Stel je een ondeugende robot voor die bij je deur staat en probeert duizenden verschillende wachtwoorden per seconde in je oor te fluisteren, in de hoop dat er eentje overeenkomt met jouw geheim. Als de robot geluk heeft, loopt hij zo naar binnen. Om dit te stoppen, gebruiken veel gebouwen een uitsmijter genaamd Fail2Ban. Deze uitsmijter is slim maar simpel: "Als je de naam drie keer fout raadt, trap ik je eruit." Maar de robots zijn slim af. Ze kunnen hun gefluister vertragen of zich verspreiden over de stad, door slechts één keer te proberen bij duizend verschillende deuren. De simpele uitsmijter merkt hen niet op omdat ze nooit de "drie slagen"-regel breken. Dit laat een gat achter waar de robots doorheen kunnen sluipen, waardoor de mensen binnen kwetsbaar blijven.

Hier komt een nieuw team van onderzoekers in beeld met een project genaamd SSHafe. Zij hebben een superintelligente bewaker gebouwd die niet alleen het aantal mislukte pogingen telt, maar ook naar het ritme van het kloppen luistert. Ze realiseerden zich dat een echt persoon die een wachtwoord typt een natuurlijk, traag hartritme heeft, terwijl een robot die probeert te raden een hectisch, machinegeweer-achtig hartritme heeft. Door een speciale vorm van wiskunde (machine learning) te gebruiken om naar deze hartslagen in het logboek van het gebouw te luisteren, kan SSHafe de robot bijna onmiddellijk herkennen, zelfs als hij probeert sneaky te zijn.

Het opsporen van de robot is echter slechts de helft van de strijd. Wat gebeurt er als de robot wordt betrapt? Meestal moet de eigenaar van het gebouw het wachtwoord resetten, wat vaak inhoudt dat er een link via e-mail of een sms wordt verzonden. De onderzoekers ontdekten dat deze herstelmethoden zijn alsolijk het aan de robot geven van een reservesleutel terwijl je wordt afgeleid; ze kunnen gestolen of misleid worden. Daarom introduceert SSHafe een compleet nieuwe manier om het wachtwoord te wijzigen. In plaats van een link te sturen, gebruikt het een "passkey"—een digitale handdruk die bewijst dat jij het bent, zonder dat daar een wachtwoord voor nodig is. Het combineert het bewijzen van je identiteit en het wijzigen van het wachtwoord tot één enkele, onbreekbare beweging.

De Nieuwe Bewaker en de Magische Handdruk

Het artikel presenteert SSHafe, een systeem ontworpen om deze sneaky wachtwoord-raadende robots in realtime te vangen en vervolgens de echte eigenaren te helpen de deur steviger op slot te doen. De onderzoekers hebben dit systeem gebouwd met behulp van een "lichtgewicht" machine learning-model genaamd LightGBM. Denk aan dit model als een detective die miljoenen logs heeft gelezen en heeft geleerd om de specifieke "vingerafdruk" van een aanval te herkennen.

In plaats van alleen te kijken naar hoe vaak een wachtwoord fout was, kijkt SSHafe naar de timing. Het gebruikt een "sliding window"-techniek, wat lijkt op het kijken naar een videoclip van de laatste 30, 60 of 300 seconden. Het stelt vragen als: "Hoe vaak heeft deze persoon geprobeerd in het afgelopen minuut?" "Hoeveel verschillende gebruikersnamen hebben ze geprobeerd?" en "Hoe snel zijn ze aan het typen?" De onderzoekers ontdekten dat terwijl een normaal mens misschien één of twee keer per seconde een wachtwoord probeert, een robot 3 tot 5 keer per seconde probeert, of zelfs meer. Deze hectische snelheid is de onthulling van de robot.

Wanneer het systeem dit hectische ritme detecteert, wacht het niet af. Het handelt onmiddellijk. Binnen 10 seconden blokkeert het de doelgerichte gebruikersaccount. Maar hier is het slimme deel: in plaats van alleen de deur op slot te doen en de gebruiker aan zijn lot over te laten, plaatst SSHafe een digitaal bord (een SSH-banner) met de tekst: "Hé, iemand probeert in te breken! We hebben de deur vergrendeld. Klik hier om uw wachtwoord veilig te wijzigen."

De "Eén-Staps" Wachtwoordreset

Het meest opwindende deel van het artikel is de nieuwe manier waarop het wachtwoordwijzigingen afhandelt. Normaal gesproken is het resetten van een wachtwoord een tweestapsdans: eerst bewijs je wie je bent (misschien met een e-mail link of een code die naar je telefoon wordt gestuurd), en daarna, in een aparte stap, typ je een nieuw wachtwoord. De onderzoekers stellen dat dit risicovol is omdat de "bewijs"-stap gestolen of gemanipuleerd kan worden (zoals bij phishing).

SSHafe stelt een nieuwe standaard voor credential rotatie voor die deze twee stappen combineert tot één. Het maakt gebruik van een technologie genaamd FIDO2 Passkeys (wat een soort digitale sleutel is die op je telefoon of computer wordt opgeslagen). Wanneer je je wachtwoord moet wijzigen, vraat het systeem niet naar je oude wachtwoord of stuurt het je een e-mail. In plaats daarvan vraagt het je apparaat om een "magische handdruk" uit te voeren.

Zo werkt de magie, volgens het artikel:

  1. De server stuurt een uitdaging (challenge) naar je apparaat.
  2. Je apparaat gebruikt een geheime sleutel (de passkey) om een bericht te ondertekenen dat je nieuwe wachtwoord bevat, versleuteld zodat niemand het kan lezen.
  3. De server controleert de handtekening. Als deze overeenkomt, weet de server dat je de echte eigenaar bent én ontvangt het tegelijkertijd het nieuwe wachtwoord.

Dit gebeurt in één enkele flow. Er zijn geen cookies, geen langdurige sessies en geen e-mail links te stelen. Het artikel beweert dat deze methode bestand is tegen phishing, sessiekaping en "replay"-aanvallen (waarbij een kwaadwillende een bericht opneemt en het later opnieuw afspeelt).

De Resultaten: Snel, Accuraat en Sterk

De onderzoekers hebben SSHafe getest in een real-world setting met behulp van een cloudcomputer (een Azure VM) die openstond voor het internet. Ze simuleerden ook aanvallen met een tool genaamd Hydra en een lijst van 14,3 miljoen veelvoorkomende wachtwoorden.

De resultaten waren indrukwekkend. Op hun testdata behaalde het systeem een detectienauwkeurigheid van 99,96%. Dit betekent dat het bijna elke aanvalspoging heeft betrapt. In hun live-tests identificeerde en blokkeerde het systeem de aanvallers in minder dan 10 seconden. Zelfs toen het wachtwoord van de gebruiker zwak was, konden de aanvallers niet binnenkomen omdat het systeem de account blokkeerde voordat de robot het kon raden.

Het artikel vergeleek SSHafe ook met andere methoden. Terwijl oudere systemen zoals Fail2Ban vertrouwen op eenvoudige regels (zoals "3 slagen en je bent eruit"), gebruikt SSHafe het complexe ritme van de aanvallen om ze te vangen. De onderzoekers ontdekten dat hun methode een precisie van 100% had in hun tests, wat betekent dat het geen onschuldige gebruikers per ongeluk heeft buitengesloten (geen valse alarmen).

Waarom dit ertoe doet

Het artikel betoogt dat we verder moeten gaan dan eenvoudige regels en verouderde herstelmethoden. De "oude manier" van IP's blokkeren of e-mail links sturen is als het gebruiken van een houten schild tegen een laserzwaard; het werkt niet goed tegen moderne, geautomatiseerde robots. SSHafe biedt een tweeledige oplossing: een slimme bewaker die luistert naar het ritme van de aanval, en een nieuwe, veilige manier om wachtwoorden te wijzigen die niet afhankelijk is van kwetsbare links of codes.

De onderzoekers hebben dit getest op een bescheiden cloudcomputer met slechts 2 vCPU's en 1 GB geheugen, waarmee ze bewezen dat deze hoogtechnologische oplossing geen supercomputer nodig heeft om te draaien. Ze lieten het systeem zelfs twee weken lang draaien, waarbij het van nature werd ontdekt en aangevallen door echte hackers op het internet. Het systeem heeft succesvol gedefendeerd tegen deze real-world aanvallen, waarbij de accounts veilig bleven, zelfs wanneer de inloggegevens zwak waren.

Kortom, SSHafe laat zien dat we door een slimme, ritme-gevoelige detector te combineren met een veilige, één-staps wachtwoordwijziging, een veel sterkere verdediging kunnen bouwen voor onze digitale deuren. Het is een stap naar een toekomst waarin onze servers niet alleen reageren op aanvallen, maar ze te slim af zijn voordat ze zelfs maar een voet binnen de deur kunnen krijgen.

Verdrinkt u in papers in uw vakgebied?

Ontvang dagelijkse digests van de nieuwste papers die bij uw onderzoekswoorden passen — met technische samenvattingen, in uw taal.

Probeer Digest →