💀 Атакующие выдают себя за веб-роботов ИИ, выискивая утёкшие учётные данные По данным helpnetsecurity, GreyNoise зафиксировала волну сканирований: с 28 июля по 23 августа 2026 года шесть имён веб-роботов OpenAI, Anthropic, Google и Perplexity использовали один отпечаток HTTP-клиента. За предыдущие 90 дней этот отпечаток использовался в более чем 1 500 разных строках User-Agent — в основном обычных браузеров. Все шесть имён использовали 824 IP-адреса, и ни один запрос не обращался к /robots.txt. Настоящие веб-роботы так не делают. Для сравнения, настоящий веб-робот Anthropic за тот же период запрашивал /robots.txt в 12% случаев и не обращался к файлам с учётными данными. Атакующие искали конкретные пути: /.env, /.env.production, /.env.bak, /.aws/credentials. Им нужны ключи. GreyNoise также обнаружила поддельные имена веб-роботов Amazon, отправленные в строках User-Agent, которые Amazon вообще не документирует. Все 824 адреса не совпали с опубликованными диапазонами IP-адресов Anthropic, OpenAI, Google, Perplexity и Amazon. При этом подлинные запросы ClaudeBot приходили с настоящих адресов Anthropic — их были тысячи за тот же период. Компания не подтвердила, вернул ли какой-либо запрос файл, и не называет группу. Сеть распределена: 824 адреса в 795 сетях /24, поэтому блокировка по сети не сработает. GreyNoise опубликовала все адреса и целевые пути — проверьте свои журналы. Разрешать веб-робота по User-Agent — значит доверять заголовку, который клиент указал сам. Настоящая проверка — обратный DNS и сверка с официальными диапазонами IP-адресов. Если .env доступен извне, его найдут: не эти, так другие. #AIcrawler #threatintel #GreyNoise #утечкиданных