К содержанию
Выпуск №72 · 19 августа 2026 / Новости

Серверы-приманки зафиксировали попытки взлома Bitrix-стенда и обращения к шлюзу доступа к ИИ

Как пишет автор публикации на Habr, он три месяца наблюдал за двумя среднеинтерактивными серверами-приманками: традиционным стендом SCADA/Bitrix и поддельным шлюзом доступа к ИИ.

Редакция 19 августа 2026 г., 14:14 MSK

В Telegram

Как пишет автор публикации на Habr, он три месяца наблюдал за двумя среднеинтерактивными серверами-приманками: традиционным стендом SCADA/Bitrix и поддельным шлюзом доступа к ИИ.

За это время система Cowrie зарегистрировала 2,5 млн событий. Также набралось около 100 тысяч попыток входа в MySQL с распространёнными паролями и 183 сохранённые полезные нагрузки, то есть содержимое запросов атакующих. Кроме того, автор изучил массовые обращения к AI API и MCP-разведку: попытки выяснить, какие инструменты и данные доступны через протокол MCP.

Один из хакеров полтора часа исследовал поддельный Bitrix-сервер. Он нашёл конфигурацию, извлёк ложные учётные данные базы, попытался выгрузить таблицы и записать PHP-файл.

Другой клиент отправил 27 тысяч реальных задач в открытый API, совместимый с Ollama и принимающий запросы в формате этой платформы. Самый большой запрос к модели содержал 919 тысяч символов, хотя самой модели за API не было.

Ключевые факты

  • Наблюдение за двумя среднеинтерактивными ханипотами продолжалось три месяца.

  • В материале разобраны 2,5 млн событий Cowrie и 183 сохранённые полезные нагрузки.

  • Клиент отправил в открытый API, совместимый с Ollama, 27 тысяч реальных задач, хотя модели за API не было.

  • Самый большой промпт содержал 919 тысяч символов.

Вопросы и ответы

Как быстро злоумышленник может перейти от разведки Bitrix к активной атаке?

Один хакер за полтора часа нашёл конфигурацию поддельного Bitrix-сервера, извлёк ложные учётные данные базы, попытался выгрузить таблицы и записать PHP-файл.

Что на практике грозит открытому API, совместимому с Ollama?

Один клиент отправил в такой API 27 тысяч реальных задач, включая промпт на 919 тысяч символов, хотя модели за интерфейсом не было. Это показывает, что даже пустой публичный endpoint может принимать массовую нагрузку и крупные запросы.

Насколько репрезентативны результаты наблюдения?

Два среднеинтерактивных ханипота работали три месяца; за это время автор разобрал 2,5 млн событий Cowrie и сохранил 183 полезные нагрузки.

Контекст по теме

Как процитировать

«Серверы-приманки зафиксировали попытки взлома Bitrix-стенда и обращения к шлюзу доступа к ИИ». hegai.media, 19 августа 2026 г.. https://hegai.media/novosti/servery-primanki-zafiksirovali-popytki-vzloma-bitrix-stenda-i-obrasche--83ef3f3f-1f37-4d32-a171-cb3fee25e3bc

так материал выглядит в мессенджере