Вторая часть истории про сквоттинг - нелегальная
Есть у меня один небольшой проект, на который идет трастовый органический трафик - не очень много, но он коммерческий (потенциально приводящий к покупке чего-либо), а значит дорогой. Чистая органика. В прошлом году он резко просел - ну, причин для проседания коммерческого трафика за последние несколько лет было не то чтобы сильно мало, но что-то было не то. Немного покопавшись, видимых причин все же не нашлось.
Но кое-что все-таки было. Раз в какое-то время проект в мониторинге отлетал по OOM - на своем барике, где это было физически невозможно. Покопавшись в истории запросов, я списал это на активность ботов AI-лаб (если вы смотрели аксес-логи какого-нибудь контент проекта, то их просто выпылесашивают боты клода/чатгпт/разных китайцев). Потом мне надо было что-то сделать - достаточно объемное, агентик это сделал и написал в рекап тра та та, сделал все что надо, вот так и так, бэкдор не трогал.
БЭКДОР НЕ ТРОГАЛ???? В итоге оказалось, что сайтик (на самом деле весь барик с проектами на нем) давно и безнадежно был взломан из-за одной давно необновляемой панельки управления тачкой от хостера. Интерес привлек именно этот проект - видимо, из-за коммерческого трафика. Отдав агентику всю графанку с прометеусами и всем чем только можно, было выяснено что через веб той панельки на хост закинули исполняемый бинарь, через который открывался доступ по ssh, а дальше полное раздолье - были прочеканы все платежные креды (их не было), а затем в один из проектов внедрили гениально-ублюдочную вещь.
Это был небольшой кусочек кода, который очень хорошо определял ботов поисковых (гугла/яндекса/бинг и тд) и ботов AI-лаб, и ТОЛЬКО ДЛЯ НИХ вешал на сайт баннер какого-то говноказино. То есть, обычные посетители ничего не видели, но как только заходил какой-то из ботов - он видел что мой сайт донатит траст непонятной помойке.
Собственно, просадка была именно из-за этого. Страшная вещь, которую вообще почти невозможно поймать.
Причем здесь агенты?
Во-первых, сам взлом - можно обстрелять хост обычными сканнерами уязвимостей, сгрузить репорт в фронтирную ллмку и она обязательно подскажет угол атаки, а при должном умении может и сама все проделать.
Во-вторых, вот эта схема - агенты хорошо понимают код, и такое можно делать автоматом - пылесосить креды и вставлять непонятные баннерки в самые укромные уголки кода.
Ты можешь заказать себе аудит фронтирной моделью, а тебя может атаковать модель поколения N+1 или специально подкрученная под поиск ЛЮБЫХ уязвимостей ЛЮБОГО СОФТА (а что-нибудь да найдется).
Мир, где можно было подзабить на небезопасный метод апи или случайно оставленные 766 на папку "потому что так побыстрее будет" - заканчивается, и это будет очень интересно.
P.S.: ну а фотка сегодняшняя из "переговорки принятия Больших Решений" (она же файлом в первом комменте, если захочется позалипать) 😄
Есть у меня один небольшой проект, на который идет трастовый органический трафик - не очень много, но он коммерческий (потенциально приводящий к покупке чего-либо), а значит дорогой. Чистая органика. В прошлом году он резко просел - ну, причин для проседания коммерческого трафика за последние несколько лет было не то чтобы сильно мало, но что-то было не то. Немного покопавшись, видимых причин все же не нашлось.
Но кое-что все-таки было. Раз в какое-то время проект в мониторинге отлетал по OOM - на своем барике, где это было физически невозможно. Покопавшись в истории запросов, я списал это на активность ботов AI-лаб (если вы смотрели аксес-логи какого-нибудь контент проекта, то их просто выпылесашивают боты клода/чатгпт/разных китайцев). Потом мне надо было что-то сделать - достаточно объемное, агентик это сделал и написал в рекап тра та та, сделал все что надо, вот так и так, бэкдор не трогал.
БЭКДОР НЕ ТРОГАЛ???? В итоге оказалось, что сайтик (на самом деле весь барик с проектами на нем) давно и безнадежно был взломан из-за одной давно необновляемой панельки управления тачкой от хостера. Интерес привлек именно этот проект - видимо, из-за коммерческого трафика. Отдав агентику всю графанку с прометеусами и всем чем только можно, было выяснено что через веб той панельки на хост закинули исполняемый бинарь, через который открывался доступ по ssh, а дальше полное раздолье - были прочеканы все платежные креды (их не было), а затем в один из проектов внедрили гениально-ублюдочную вещь.
Это был небольшой кусочек кода, который очень хорошо определял ботов поисковых (гугла/яндекса/бинг и тд) и ботов AI-лаб, и ТОЛЬКО ДЛЯ НИХ вешал на сайт баннер какого-то говноказино. То есть, обычные посетители ничего не видели, но как только заходил какой-то из ботов - он видел что мой сайт донатит траст непонятной помойке.
Собственно, просадка была именно из-за этого. Страшная вещь, которую вообще почти невозможно поймать.
Причем здесь агенты?
Во-первых, сам взлом - можно обстрелять хост обычными сканнерами уязвимостей, сгрузить репорт в фронтирную ллмку и она обязательно подскажет угол атаки, а при должном умении может и сама все проделать.
Во-вторых, вот эта схема - агенты хорошо понимают код, и такое можно делать автоматом - пылесосить креды и вставлять непонятные баннерки в самые укромные уголки кода.
Ты можешь заказать себе аудит фронтирной моделью, а тебя может атаковать модель поколения N+1 или специально подкрученная под поиск ЛЮБЫХ уязвимостей ЛЮБОГО СОФТА (а что-нибудь да найдется).
Мир, где можно было подзабить на небезопасный метод апи или случайно оставленные 766 на папку "потому что так побыстрее будет" - заканчивается, и это будет очень интересно.
P.S.: ну а фотка сегодняшняя из "переговорки принятия Больших Решений" (она же файлом в первом комменте, если захочется позалипать) 😄