Soy un desarrollador para un pequeño sitio web. Hay 3 servidores web (para equilibrio de carga) y un servidor MySQL.
Hoy en día, los servidores web parecen estar fuera de servicio y, desafortunadamente, no puedo contactar con el administrador (está en una zona horaria diferente, probablemente dormida). Pero tengo algunos privilegios elevados, por lo que puedo conectarme como administrador de permisos completos al servidor MySQL a través de PHPMyAdmin (que se ejecuta localmente en el servidor MySQL).
Allí veo algo extraño en los resultados de SHOW PROCESSLIST
. Hay más de 500 conexiones de "usuario no autenticado" con el comando "Conectar". Estas conexiones provienen de dos de los tres servidores web que tenemos (creo). Básicamente, están intentando conectarse, pero en realidad no se están conectando.
Ha sido así durante aproximadamente 5 horas. El servidor MySQL está contento con esto y ni siquiera se está ralentizando, lo que me hace preguntarme si se trata de un ataque. Además, si el atacante tenía el control del servidor, podría encontrar las contraseñas relevantes en los archivos de código fuente de PHP.
Entonces, ¿es esto un ataque y hay algo que pueda hacer al respecto hasta que llegue el administrador? (No tengo un servidor raíz, solo privilegios de administrador de MySQL)
Actualizar: había escrito el nombre de usuario incorrectamente. No es "usuario anónimo", es "usuario no autenticado".
Actualización 2: OK, el administrador se acaba de despertar. ¡Gracias por tu ayuda!