VCLVibe Coding LabИИ в работе — без VPN
Подписаться
НейросетиНовостиСтатус нейросетейДоступ из РФ
РАЗДЕЛЫ
ТуториалыАвтоматизацииИнструментыВайбкодинг
БИБЛИОТЕКИ
ПромптыШаблоныMCP-серверыГлоссарийПодписаться в Telegram
ГлавнаяНовостиТри месяца с ханипотом: 2,5 млн событий, 27 тысяч AI-запросов и промпт на 919 тысяч символов
НовостьНовостьollama

Три месяца с ханипотом: 2,5 млн событий, 27 тысяч AI-запросов и промпт на 919 тысяч символов

VCL
Редакция
Vibe Coding Lab
17 августа 2026обновлено 17.08
3 мин чтения
КОРОТКО

Исследователь три месяца держал два ханипота: поддельный SCADA/Bitrix-сервер и фейковый AI gateway под Ollama-совместимый API. Итог - 2,5 млн событий Cowrie, 312 тысяч SSH-сессий и 27 374 реальных запроса к AI API. Самый большой промпт занял 919 294 символа. Модели за API не было.

Исследователь опубликовал на Habr детальный разбор трёхмесячного эксперимента с двумя ханипотами - и результаты оказались показательнее, чем просто счётчик брутфорса.

Два стенда, две легенды

Первый ханипот имитировал инфраструктуру поставщика промышленного оборудования и SCADA-ПО:

  • SSH на базе Cowrie с поддельной Unix-файловой системой
  • HTTP/HTTPS-фасад под корпоративный Bitrix-сайт
  • согласованные конфигурационные файлы и honeytoken-артефакты

Второй выглядел как забытый dev-стенд с открытым AI gateway: status/docs-поверхность с признаками внутреннего сервиса, нормализованные JSONL-события, полные тела запросов и PCAP.

Оба работали по одному принципу: снаружи достаточно правдоподобно, внутри - ни одна команда не исполняется на реальном сервере. За AI gateway не стояло никакого inference. Приложение слушало loopback, наружу его публиковал nginx.

Основной период наблюдения - с середины мая по 17 августа 2026 года.

312 тысяч SSH-сессий: много подключений, мало смысла

Cowrie принял 312 932 сессии от 7895 уникальных источников. Из них 292 768 завершились успешным логином - но только в эмулированную оболочку, реальный SSH они не трогали.

Медианная сессия длилась 0,65 секунды. На p95 - 25,6 секунды, на p99 - 120 секунд. Почти четыре пятых подключений после входа выполняли ровно одну команду.

Чаще всего это был uname - проверка ядра и архитектуры. Дальше бот выбирал следующий шаг в зависимости от ответа.

Эвристическая классификация 397 205 команд дала:

  • 230 359 событий разведки хоста
  • 33 884 IoT/botnet-подобных событий
  • 24 633 попытки очистки или вмешательства в журналы
  • 24 516 операций подготовки прав и запуска
  • 7018 команд-загрузчиков
  • 5180 действий вокруг SSH persistence

Категории пересекаются: одна строка может скачать файл, изменить права и запустить его одновременно.

Полтора часа внутри поддельного Bitrix

На фоне автоматизированного потока выделилась сессия 26 мая. Один источник возвращался с 18:16 до 19:47 UTC серией коротких SSH-подключений.

Сценарий был последовательным: обследование каталога веб-приложения, поиск конфигурации Bitrix, извлечение из неё учётных данных базы, попытка выгрузить таблицы и записать PHP-файл в web root.

Файловая система, конфигурация и база были декорациями Cowrie. Атакующий этого не знал.

27 тысяч запросов к несуществующей модели

AI gateway показал другую картину. Вместо стандартной проверки /api/tags один клиент отправил 27 374 запроса к /api/chat.

Внутри были:

  • переводы
  • суммаризация
  • извлечение фактов
  • задачи для coding agents
  • целиком переданные системные инструкции

Медианный промпт занимал 2716 символов. Каждый десятый - больше 155 тысяч. Самый большой - 919 294 символа.

Модели за API не было вообще. Кто-то использовал открытый эндпоинт как готовый вычислительный бэкенд - с реальной рабочей нагрузкой.

Что отличает этот эксперимент от обычных отчётов

Автор сознательно разделяет три уровня, которые большинство коротких отчётов смешивают:

Транспортный шум - TCP-соединения, мусорные методы, протокольная путаница.

Протокольная разведка - проверка SSH, MySQL, Ollama, OpenAI API или MCP.

Намерение - загрузка исполняемого файла, закрепление, кража вычислений, поиск секретов, попытка вызвать инструмент.

Считать каждую строку лога отдельной атакой - удобный способ получить большое число и потерять смысл. Один SSH-сеанс создаёт события соединения, версии клиента, обмена ключами, логина, команды, скачивания и закрытия. Один MCP-клиент создаёт initialize, notifications/initialized и tools/list.

В публикации нет исходных IP-адресов, токенов, точных honeytoken-значений, URL загрузчиков и полных промптов - намеренно, чтобы не раскрыть стенды или чужие данные.

Что это значит

Если ты разворачиваешь что-то похожее на AI API или dev-стенд без авторизации - это не абстрактный риск. Кто-то найдёт эндпоинт и начнёт гнать через него реальную нагрузку. Не чтобы тебя взломать, а просто потому что inference стоит денег, а открытый порт - нет.

История с Bitrix подтверждает другое: ручная, осмысленная атака существует, но она редкая. Большинство трафика - это автоматика, которая за секунду задаёт минимум вопросов и идёт дальше.

Полный разбор с графиками, классификацией и деталями по MCP-разведке - на Habr: https://habr.com/ru/articles/1071286/

Источник: Habr, 17 августа 2026

Habr · 17 августа
Свежие новости — в Telegram
Главное за день — коротко, без воды.
Подписаться