Три месяца с ханипотом: 2,5 млн событий, 27 тысяч AI-запросов и промпт на 919 тысяч символов
Исследователь три месяца держал два ханипота: поддельный SCADA/Bitrix-сервер и фейковый AI gateway под Ollama-совместимый API. Итог - 2,5 млн событий Cowrie, 312 тысяч SSH-сессий и 27 374 реальных запроса к AI API. Самый большой промпт занял 919 294 символа. Модели за API не было.
Исследователь опубликовал на Habr детальный разбор трёхмесячного эксперимента с двумя ханипотами - и результаты оказались показательнее, чем просто счётчик брутфорса.
Два стенда, две легенды
Первый ханипот имитировал инфраструктуру поставщика промышленного оборудования и SCADA-ПО:
- SSH на базе Cowrie с поддельной Unix-файловой системой
- HTTP/HTTPS-фасад под корпоративный Bitrix-сайт
- согласованные конфигурационные файлы и honeytoken-артефакты
Второй выглядел как забытый dev-стенд с открытым AI gateway: status/docs-поверхность с признаками внутреннего сервиса, нормализованные JSONL-события, полные тела запросов и PCAP.
Оба работали по одному принципу: снаружи достаточно правдоподобно, внутри - ни одна команда не исполняется на реальном сервере. За AI gateway не стояло никакого inference. Приложение слушало loopback, наружу его публиковал nginx.
Основной период наблюдения - с середины мая по 17 августа 2026 года.
312 тысяч SSH-сессий: много подключений, мало смысла
Cowrie принял 312 932 сессии от 7895 уникальных источников. Из них 292 768 завершились успешным логином - но только в эмулированную оболочку, реальный SSH они не трогали.
Медианная сессия длилась 0,65 секунды. На p95 - 25,6 секунды, на p99 - 120 секунд. Почти четыре пятых подключений после входа выполняли ровно одну команду.
Чаще всего это был uname - проверка ядра и архитектуры. Дальше бот выбирал следующий шаг в зависимости от ответа.
Эвристическая классификация 397 205 команд дала:
- 230 359 событий разведки хоста
- 33 884 IoT/botnet-подобных событий
- 24 633 попытки очистки или вмешательства в журналы
- 24 516 операций подготовки прав и запуска
- 7018 команд-загрузчиков
- 5180 действий вокруг SSH persistence
Категории пересекаются: одна строка может скачать файл, изменить права и запустить его одновременно.
Полтора часа внутри поддельного Bitrix
На фоне автоматизированного потока выделилась сессия 26 мая. Один источник возвращался с 18:16 до 19:47 UTC серией коротких SSH-подключений.
Сценарий был последовательным: обследование каталога веб-приложения, поиск конфигурации Bitrix, извлечение из неё учётных данных базы, попытка выгрузить таблицы и записать PHP-файл в web root.
Файловая система, конфигурация и база были декорациями Cowrie. Атакующий этого не знал.
27 тысяч запросов к несуществующей модели
AI gateway показал другую картину. Вместо стандартной проверки /api/tags один клиент отправил 27 374 запроса к /api/chat.
Внутри были:
- переводы
- суммаризация
- извлечение фактов
- задачи для coding agents
- целиком переданные системные инструкции
Медианный промпт занимал 2716 символов. Каждый десятый - больше 155 тысяч. Самый большой - 919 294 символа.
Модели за API не было вообще. Кто-то использовал открытый эндпоинт как готовый вычислительный бэкенд - с реальной рабочей нагрузкой.
Что отличает этот эксперимент от обычных отчётов
Автор сознательно разделяет три уровня, которые большинство коротких отчётов смешивают:
Транспортный шум - TCP-соединения, мусорные методы, протокольная путаница.
Протокольная разведка - проверка SSH, MySQL, Ollama, OpenAI API или MCP.
Намерение - загрузка исполняемого файла, закрепление, кража вычислений, поиск секретов, попытка вызвать инструмент.
Считать каждую строку лога отдельной атакой - удобный способ получить большое число и потерять смысл. Один SSH-сеанс создаёт события соединения, версии клиента, обмена ключами, логина, команды, скачивания и закрытия. Один MCP-клиент создаёт initialize, notifications/initialized и tools/list.
В публикации нет исходных IP-адресов, токенов, точных honeytoken-значений, URL загрузчиков и полных промптов - намеренно, чтобы не раскрыть стенды или чужие данные.
Что это значит
Если ты разворачиваешь что-то похожее на AI API или dev-стенд без авторизации - это не абстрактный риск. Кто-то найдёт эндпоинт и начнёт гнать через него реальную нагрузку. Не чтобы тебя взломать, а просто потому что inference стоит денег, а открытый порт - нет.
История с Bitrix подтверждает другое: ручная, осмысленная атака существует, но она редкая. Большинство трафика - это автоматика, которая за секунду задаёт минимум вопросов и идёт дальше.
Полный разбор с графиками, классификацией и деталями по MCP-разведке - на Habr: https://habr.com/ru/articles/1071286/
Источник: Habr, 17 августа 2026