От uname до промпта на 919 тысяч символов: три месяца внутри
новости
17.08.2026

От uname до промпта на 919 тысяч символов: три месяца внутри двух ханипотов

От uname до промпта на 919 тысяч символов: три месяца внутри двух ханипотов

В мире кибербезопасности ханипоты давно стали незаменимым инструментом: они имитируют уязвимые системы и записывают все действия злоумышленников. Три месяца наблюдений за двумя такими ловушками дали уникальный материал. Первый стенд воспроизводил типичную SCADA-систему и сервер Bitrix, второй — шлюз для обращений к AI-моделям через API, совместимый с Ollama. В сумме исследователи собрали 2,5 миллиона событий Cowrie, около ста тысяч попыток подбора паролей к MySQL, 183 сохранённых вредоносных payload и множество следов разведки, включая сканирование MCP-протокола.

Самым неожиданным оказалось поведение пользователей фейкового AI-шлюза. Один из клиентов отправил в открытый API 27 тысяч реальных задач. Самый большой промпт содержал 919 тысяч символов — вероятно, кто-то пытался загрузить в нейросеть целые репозитории кода или объёмные документы. При этом никакой модели за API не было: все запросы уходили в ловушку. Это говорит о том, что многие разработчики и компании готовы использовать непроверенные сервисы ради доступа к ИИ, не задумываясь о безопасности.

Другой инцидент произошёл на Bitrix-стенде. Хакер потратил полтора часа на исследование поддельного сервера: нашёл конфигурацию, извлёк ложные учётные данные базы данных, попытался выгрузить таблицы и записать PHP-файл. Его действия были полностью задокументированы, но он так и не понял, что имеет дело с ловушкой. Такие ручные атаки встречаются реже, чем автоматизированные, но они особенно ценны для анализа, поскольку показывают реальные методы и приоритеты злоумышленников.

Особое внимание стоит уделить растущему интересу к AI-инфраструктуре. Злоумышленники уже сканируют интернет на предмет открытых API-шлюзов, пытаются подключаться к ним без авторизации, а также исследуют MCP-протокол, который позволяет моделям получать доступ к внешним инструментам и данным. Ханипоты такого типа помогают вовремя заметить эти тренды и подготовить защиту. И хотя большая часть трафика — боты, ручные действия показывают: киберпреступники осваивают новые технологии не медленнее, чем рядовые пользователи.

Источник: habr.com