Fångade i nätet
Fenrir.news är en liten, oberoende svensk nyhetssajt. Ändå letar automatiserade skript
regelbundet efter läckta lösenord och molnnycklar på servern — filer som .env eller
serviceAccountKey.json, som aldrig funnits här på riktigt — och sonderar samtidigt efter
sårbara IoT-enheter och kända CMS-sårbarheter. Vi byggde en enkel fälla: kända "känsliga" sökvägar och
mönster som bara loggar vem som frågar efter dem. Den här sidan visar, öppet, vilka nätverk som gjort
det — inte för att peka ut enskilda personer (en IP-adress pekar oftast på en molnserver, inte en
identitet, och kan tillhöra en helt annan kund nästa vecka), utan för att visa hur riktad, aktiv
sondering efter hemligheter och sårbara enheter faktiskt ser ut för en liten redaktion.
Hur mycket av trafiken är detta, egentligen?
Varje rad i servertrafiken klassas här i exakt en kategori, i en fast
prioritetsordning (känd skadlig sondering går alltid före "generisk skanning", som går alltid före
"övrigt"), så att ingen förfrågan räknas dubbelt. Det är en försiktig undre gräns, inte en fullständig
bild — ett skript som förfalskar en helt vanlig webbläsares User-Agent och bara begär vanliga sidor
hamnar i "trolig mänsklig/legitim trafik" här, precis som en riktig läsare skulle göra.
30.1%av all klassificerad trafik är potentiellt skadlig (⚠ nedan)
43415rader klassificerade totalt
| Kategori | Förfrågningar | Andel |
| Känd skadlig sondering (fångad i fällan) ⚠ | 8540 | 19.7% |
| Proxy-/relämissbruk ⚠ | 25 | 0.1% |
| Generisk/ospecifik skanning (obekräftad avsikt) ⚠ | 4510 | 10.4% |
| Sökmotorbot (legitim, ej mänsklig) | 1155 | 2.7% |
| Trolig mänsklig/legitim trafik | 29185 | 67.2% |
8660registrerade försök, sedan start
366unika adresser
98identifierade nätverk/leverantörer
92adresser som återkommit > 1 dag
Vilken typ av försök?
| Kategori | Försök |
| Autentiseringsuppgifter / konfiguration | 6106 |
| Källkodsläcka (.git m.fl.) | 1236 |
| CMS-sondering (WordPress m.fl.) | 910 |
| Övrigt / oklassificerat | 272 |
| Webbskal-sondering (letar kvarlämnade bakdörrar) | 75 |
| IoT-botnät (routrar, kameror m.m.) | 36 |
| VPN / nätverksutrustning (företagsedge) | 25 |
Vilka nätverk står bakom trafiken?
| Leverantör / nätverk | Försök | Sett under | Exempel-adresser (maskerade) |
| Google LLC | 2615 | 2026-08-16 till 2026-09-01 | 136.108.101.xxx, 136.108.15.xxx, 136.109.47.xxx, 136.124.35.xxx, 34.122.122.xxx |
| UNMANAGED-LTD | 1286 | 2026-08-16 till 2026-08-29 | 80.94.95.xxx |
| Feo Prest SRL | 1228 | 2026-08-16 till 2026-08-30 | 213.209.159.xxx |
| TECHOFF SRV LIMITED | 998 | 2026-08-15 till 2026-09-01 | 195.178.110.xxx, 45.148.10.xxx, 80.94.92.xxx, 93.123.109.xxx |
| Microsoft Corporation | 473 | 2026-08-15 till 2026-08-28 | 20.104.104.xxx, 20.104.50.xxx, 20.114.175.xxx, 20.114.196.xxx, 20.116.17.xxx |
| HOSTGLOBAL.PLUS LTD | 461 | 2026-08-15 till 2026-09-01 | 78.153.140.xxx |
| Cloudflare, Inc. | 430 | 2026-08-15 till 2026-09-01 | 104.22.101.xxx, 104.23.166.xxx, 104.23.172.xxx, 104.23.217.xxx, 104.23.221.xxx |
| Amazon Technologies Inc. | 211 | 2026-08-24 till 2026-08-30 | 13.208.40.xxx, 3.6.86.xxx, 3.71.7.xxx |
| Intelligence Hosting LLC | 193 | 2026-08-24 till 2026-08-24 | 204.76.203.xxx |
| FBW NETWORKS SAS | 143 | 2026-08-16 till 2026-08-31 | 185.177.72.xxx |
| Julian Achter | 105 | 2026-08-31 till 2026-08-31 | 92.119.164.xxx |
| DigitalOcean, LLC | 61 | 2026-08-15 till 2026-09-01 | 134.122.30.xxx, 134.199.162.xxx, 134.199.171.xxx, 134.209.6.xxx, 137.184.58.xxx |
| RIPE Network Coordination Centre | 61 | 2026-08-15 till 2026-09-01 | 132.196.61.xxx, 141.101.68.xxx, 141.101.76.xxx, 141.101.98.xxx, 146.70.194.xxx |
| RAZI Network | 58 | 2026-08-15 till 2026-09-01 | 194.180.48.xxx, 194.180.49.xxx |
| Lanedonet Datacenter | 37 | 2026-08-15 till 2026-09-01 | 77.83.39.xxx |
| Infraly, LLC | 24 | 2026-08-20 till 2026-08-20 | 45.45.237.xxx |
| SPARKED HOST LLC | 22 | 2026-08-23 till 2026-08-23 | 64.49.8.xxx |
| TechTies Inc. | 20 | 2026-08-15 till 2026-08-31 | 176.65.132.xxx, 85.11.167.xxx, 91.92.40.xxx, 91.92.47.xxx |
| Alibaba Cloud LLC | 18 | 2026-08-22 till 2026-08-22 | 47.239.55.xxx |
| Asia Pacific Network Information Centre | 16 | 2026-08-17 till 2026-08-31 | 139.135.42.xxx, 139.59.136.xxx, 152.32.235.xxx, 158.23.18.xxx, 160.250.129.xxx |
Bekräftas det utifrån? (FireHOL-jämförelse)
FireHOL sammanställer flera oberoende attackspårningstjänster (blocklist.de,
DShield, GreenSnow m.fl.) i fyra nivåer, från strikt kuraterad (nivå 1, minst risk för felaktiga
träffar) till bred 30-dagarsaggregering (nivå 3-4, mer träffyta men fler möjliga felträffar). Detta
är en periodisk, manuellt körd jämförelse, inte något som räknas om vid varje
sidgenerering — ögonblicksbilden nedan är från 2026-09-01T08:41:47.326391+00:00.
40.9%av våra arkiverade adresser matchade minst en FireHOL-nivå
19.3%matchade den strängaste nivån (nivå 1)
Vilka leverantörer härbärgerar flest bekräftat kända adresser?
Sorterat på ANTAL egna, skilda adresser som matchat FireHOL, inte på
råa försök, en stor molnleverantör (Google, Microsoft) får alltid höga absoluta siffror bara för sin storlek.
Detta visar istället vilka nätverk som återkommande härbärgerar flaggade adresser, oavsett hur mycket
trafik var och en av dem genererat.
| Leverantör / nätverk | Bekräftat kända adresser | Försök totalt | Varav nivå 1 (strängast) |
| Microsoft Corporation | 25 | 439 | 0 |
| TECHOFF SRV LIMITED | 16 | 998 | 16 |
| HOSTGLOBAL.PLUS LTD | 12 | 459 | 12 |
| Hurricane Electric LLC | 11 | 12 | 8 |
| FOP Danik Vyacheslav Evgenievich | 8 | 12 | 8 |
| RIPE Network Coordination Centre | 7 | 50 | 1 |
| Lanedonet Datacenter | 4 | 37 | 4 |
| TechTies Inc. | 4 | 20 | 3 |
| DigitalOcean, LLC | 4 | 9 | 0 |
| Intelligence Hosting LLC | 3 | 195 | 3 |
| Google LLC | 3 | 465 | 0 |
| Asia Pacific Network Information Centre | 3 | 6 | 0 |
| Scaleway | 3 | 3 | 0 |
| Netiface America, Inc. | 3 | 4 | 3 |
| Feo Prest SRL | 2 | 1228 | 2 |
| DEMENIN B.V. | 2 | 7 | 2 |
| FranTech Solutions | 2 | 2 | 0 |
| Cloudflare, Inc. | 2 | 4 | 0 |
| FBW NETWORKS SAS | 2 | 143 | 0 |
| Limited Network LTD | 2 | 4 | 2 |
| NETWORK TRANSIT HOLDINGS LLC | 2 | 2 | 0 |
| LightEdge Solutions | 2 | 2 | 0 |
| UNMANAGED-LTD | 1 | 1286 | 1 |
| FPT-NET | 1 | 1 | 0 |
| Hydra Communications Ltd | 1 | 1 | 0 |
| COGEN-1478468-Noida | 1 | 1 | 0 |
| Okänd leverantör | 1 | 1 | 0 |
| Omegatech LTD | 1 | 6 | 1 |
| Internet Vikings International AB | 1 | 3 | 0 |
| Netiface LLC | 1 | 4 | 1 |
| Link3-Technologies-Ltd | 1 | 1 | 0 |
| M247 Ltd Paris | 1 | 1 | 0 |
| Oracle Corporation | 1 | 11 | 0 |
| UCLOUD-HK | 1 | 1 | 1 |
| Carnival-Internet | 1 | 1 | 0 |
| Infraly, LLC | 1 | 24 | 0 |
| TurkNet Iletisim Hizmetleri A.S. | 1 | 1 | 0 |
| RAZI Network | 1 | 57 | 0 |
| SPARKED HOST LLC | 1 | 22 | 0 |
| Cogent Communications, LLC | 1 | 1 | 0 |
| NON-RIPE-NCC-MANAGED-ADDRESS-BLOCK | 1 | 1 | 0 |
| Pfcloud UG | 1 | 2 | 1 |
| M247-LTD-Paris | 1 | 1 | 0 |
| WorldNet Telecommunications, LLC | 1 | 1 | 0 |
| Amazon Technologies Inc. | 1 | 1 | 0 |
| Julian Achter | 1 | 105 | 0 |
| Zenlayer Inc | 1 | 1 | 0 |
| PRIZMA SOLUTIONS (PRIVATE) LIMITED | 1 | 1 | 0 |
| UAB Host Baltic | 1 | 1 | 1 |
| VPSVAULTHOST_LTD | 1 | 3 | 1 |
| HostPapa | 1 | 3 | 0 |
| Internet | 1 | 1 | 1 |
| UNICOM-JS | 1 | 2 | 0 |
| Adress (maskerad) | Källa | Försök hos oss | Matchade nivåer |
| 80.94.95.xxx | honeypot | 1286 | level1+level2+level4 |
| 213.209.159.xxx | honeypot | 1006 | level1+level2+level3+level4 |
| 93.123.109.xxx | honeypot | 470 | level1+level2+level4 |
| 35.231.118.xxx | honeypot | 279 | level4 |
| 45.148.10.xxx | honeypot | 270 | level1+level2+level3+level4 |
| 213.209.159.xxx | honeypot | 222 | level1+level2+level3+level4 |
| 204.76.203.xxx | honeypot | 193 | level1+level2+level3+level4 |
| 34.124.183.xxx | honeypot | 185 | level4 |
| 78.153.140.xxx | honeypot | 181 | level1 |
| 45.148.10.xxx | honeypot | 165 | level1+level2+level3+level4 |
| 185.177.72.xxx | honeypot | 133 | level2+level3+level4 |
| 68.155.159.xxx | honeypot | 124 | level2+level3+level4 |
| 92.119.164.xxx | honeypot | 105 | level2 |
| 68.155.155.xxx | honeypot | 60 | level2+level4 |
| 194.180.49.xxx | honeypot | 57 | level2+level3+level4 |
| 78.153.140.xxx | honeypot | 46 | level1 |
| 78.153.140.xxx | honeypot | 41 | level1 |
| 20.151.128.xxx | honeypot | 34 | level2+level4 |
| 78.153.140.xxx | honeypot | 33 | level1 |
| 78.153.140.xxx | honeypot | 32 | level1 |
Kända syndare — extern riskbedömning (ipinsights.io)
Fenrirs mest ihärdiga besökare (över ett tröskelvärde av totala försök) slås
regelbundet upp mot ipinsights.io:s hotintelligens, en tredjepartstjänst som väger samman flera
egna sensorer och över 20 andra hotintelligens-flöden till en samlad riskbedömning per adress.
Fenrir rapporterar också, som en separat och medveten handling, samma kvalificerade adresser
tillbaka till tjänsten, kolumnen "Rapporterad" visar när det senast skedde. Detta är, precis som
FireHOL-jämförelsen ovan, en periodisk, manuellt körd anrikning, inte något som räknas om vid
varje sidgenerering.
| Adress (maskerad) | Försök hos oss | Risknivå | Poäng |
Land | ISP | Svartlistor | Övrigt | Rapporterad |
| 80.94.95.xxx | 1286 | critical | 100 | RO | SS-Net | 7 | - | 2026-08-29 |
| 213.209.159.xxx | 1006 | critical | 100 | TW | Feo Prest SRL | 5 | - | 2026-08-29 |
| 93.123.109.xxx | 470 | critical | 100 | BG | Techoff Srv Limited | 6 | - | 2026-08-29 |
| 34.34.229.xxx | 420 | high | 60 | US | Google LLC | 1 | Datacenter | 2026-08-29 |
| 35.231.118.xxx | 279 | high | 60 | US | Google LLC | 1 | Datacenter | - |
| 45.148.10.xxx | 270 | critical | 100 | NL | PPTECHNOLOGY LIMITED | 6 | - | 2026-08-29 |
| 213.209.159.xxx | 222 | critical | 100 | TW | Chi-Yuan Chen | 6 | - | 2026-08-29 |
| 34.96.36.xxx | 212 | medium | 49 | US | Google LLC | 1 | Datacenter | 2026-08-29 |
| 34.96.47.xxx | 210 | low | 10 | US | Google LLC | 0 | Datacenter | 2026-08-29 |
| 34.96.36.xxx | 210 | high | 59 | US | Google LLC | 1 | Datacenter | 2026-08-29 |
| 136.124.35.xxx | 210 | low | 10 | US | Google LLC | 0 | Datacenter | 2026-08-29 |
| 34.96.36.xxx | 210 | high | 60 | US | Google LLC | 1 | Datacenter | 2026-08-29 |
| 13.208.40.xxx | 208 | low | 10 | JP | Amazon.com, Inc. | 0 | Datacenter | 2026-08-29 |
| 204.76.203.xxx | 193 | critical | 100 | - | Intelligence Hosting/@pfcloud.io.US | 5 | - | 2026-08-29 |
| 34.124.183.xxx | 185 | critical | 95 | SG | Google LLC | 3 | Datacenter | 2026-08-29 |
| 78.153.140.xxx | 181 | critical | 85 | - | hostglobalplus.UK 06Nov2023 | 4 | - | 2026-08-29 |
| 45.148.10.xxx | 165 | critical | 85 | NL | PPTECHNOLOGY LIMITED | 3 | - | 2026-08-29 |
| 185.177.72.xxx | 133 | critical | 100 | FR | - | 5 | - | - |
| 68.155.159.xxx | 124 | critical | 100 | MX | Microsoft Corporation | 5 | - | 2026-08-29 |
Vilka kommer tillbaka?
De flesta adresser nedan syns bara en gång — ett skript som kör sin lista och går vidare.
Tabellen här visar bara adresser som synts på mer än en kalenderdag, alltså mönster som
faktiskt återkommer, inte bara ett engångsskript som testat många sökvägar i följd samma eftermiddag.
| Adress (maskerad) | Leverantör | Dagar sedd | Försök totalt | Sett under | Vanligaste sökväg |
| 104.23.221.xxx | Cloudflare, Inc. | 15 | 47 | 2026-08-15 till 2026-08-31 | /wp-admin/install.php?step=1 |
| 104.23.223.xxx | Cloudflare, Inc. | 14 | 24 | 2026-08-15 till 2026-09-01 | /wp-admin/install.php?step=1 |
| 104.23.221.xxx | Cloudflare, Inc. | 13 | 33 | 2026-08-17 till 2026-08-30 | /wp-admin/install.php?step=1 |
| 93.123.109.xxx | TECHOFF SRV LIMITED | 12 | 470 | 2026-08-15 till 2026-08-27 | /.env |
| 104.23.223.xxx | Cloudflare, Inc. | 11 | 13 | 2026-08-15 till 2026-08-31 | /wp-admin/install.php?step=1 |
| 172.70.248.xxx | Cloudflare, Inc. | 10 | 12 | 2026-08-20 till 2026-09-01 | /wp-admin/install.php?step=1 |
| 104.23.217.xxx | Cloudflare, Inc. | 9 | 20 | 2026-08-15 till 2026-08-30 | /wp-admin/install.php?step=1 |
| 172.69.151.xxx | Cloudflare, Inc. | 9 | 19 | 2026-08-15 till 2026-08-31 | /wp-admin/install.php?step=1 |
| 77.83.39.xxx | Lanedonet Datacenter | 8 | 13 | 2026-08-18 till 2026-09-01 | /.git/config |
| 45.148.10.xxx | TECHOFF SRV LIMITED | 7 | 270 | 2026-08-15 till 2026-08-26 | /.env.old |
| 172.71.247.xxx | Cloudflare, Inc. | 7 | 16 | 2026-08-15 till 2026-08-31 | /wp-admin/install.php?step=1 |
| 162.158.182.xxx | Cloudflare, Inc. | 7 | 13 | 2026-08-22 till 2026-08-29 | /wp-admin/install.php?step=1 |
| 172.71.172.xxx | Cloudflare, Inc. | 7 | 10 | 2026-08-19 till 2026-09-01 | /wp-admin/install.php?step=1 |
| 172.71.144.xxx | Cloudflare, Inc. | 7 | 8 | 2026-08-16 till 2026-08-28 | /wp-admin/install.php?step=1 |
| 172.71.144.xxx | Cloudflare, Inc. | 7 | 7 | 2026-08-16 till 2026-08-31 | /wp-admin/install.php?step=1 |
| 80.94.95.xxx | UNMANAGED-LTD | 6 | 1286 | 2026-08-16 till 2026-08-29 | /.env |
| 78.153.140.xxx | HOSTGLOBAL.PLUS LTD | 6 | 30 | 2026-08-20 till 2026-08-28 | /.env |
| 172.70.248.xxx | Cloudflare, Inc. | 6 | 12 | 2026-08-18 till 2026-08-28 | /wp-admin/install.php?step=1 |
| 172.71.148.xxx | Cloudflare, Inc. | 6 | 10 | 2026-08-16 till 2026-08-31 | /wp-admin/install.php?step=1 |
| 172.69.151.xxx | Cloudflare, Inc. | 6 | 9 | 2026-08-17 till 2026-08-29 | /wp-admin/install.php?step=1 |
Vad letar de efter?
| Sökväg | Kategori | Försök |
| /.env | Autentiseringsuppgifter / konfiguration | 573 |
| /wp-admin/install.php?step=1 | CMS-sondering (WordPress m.fl.) | 433 |
| /.git/config | Källkodsläcka (.git m.fl.) | 168 |
| /.env.production | Autentiseringsuppgifter / konfiguration | 107 |
| /.env.local | Autentiseringsuppgifter / konfiguration | 106 |
| /.env.prod | Autentiseringsuppgifter / konfiguration | 93 |
| /.env.bak | Autentiseringsuppgifter / konfiguration | 92 |
| /.aws/credentials | Autentiseringsuppgifter / konfiguration | 91 |
| /.env.old | Autentiseringsuppgifter / konfiguration | 86 |
| /.git/HEAD | Källkodsläcka (.git m.fl.) | 77 |
| /api/.env | Autentiseringsuppgifter / konfiguration | 73 |
| /.env.backup | Autentiseringsuppgifter / konfiguration | 72 |
| /app/.env | Autentiseringsuppgifter / konfiguration | 68 |
| /backend/.env | Autentiseringsuppgifter / konfiguration | 67 |
| /config.json | Autentiseringsuppgifter / konfiguration | 63 |
| /.env.save | Autentiseringsuppgifter / konfiguration | 60 |
| /.env.staging | Autentiseringsuppgifter / konfiguration | 60 |
| /.env.development | Autentiseringsuppgifter / konfiguration | 54 |
| /.env.example | Autentiseringsuppgifter / konfiguration | 50 |
| /.env.dev | Autentiseringsuppgifter / konfiguration | 45 |
Försök att missbruka servern som proxy eller relä
De här förfrågningarna bad inte om en fil på servern. De försökte använda servern
för att skicka trafik vidare mot ett helt annat mål — antingen genom att be om en fullständig
webbadress istället för en sökväg, eller genom att använda metoden CONNECT, som normalt
bara används för att öppna en tunnel genom en proxy. Det är ett annat fenomen än att leta efter en
läckt hemlighet: målet här är att dölja avsändarens riktiga ursprung bakom en "oskyldig" server, inte
att komma åt något på just den här servern. Räknas separat och blandas aldrig in i honeypot-siffrorna
ovan.
33registrerade försök, sedan start
16unika adresser
| Leverantör / nätverk | Försök | Exempel-adresser (maskerade) |
| Faraso Samaneh Pasargad Ltd. | 9 | 5.63.13.xxx |
| FOP Danik Vyacheslav Evgenievich | 5 | 94.154.43.xxx |
| VPSVAULTHOST_LTD | 3 | 45.194.92.xxx |
| HostPapa | 3 | 75.127.6.xxx |
| RIPE Network Coordination Centre | 2 | 141.253.103.xxx, 45.3.38.xxx |
| Intelligence Hosting LLC | 2 | 204.76.203.xxx |
| Netiface America, Inc. | 2 | 64.89.160.xxx |
| FINE GROUP SERVERS SOLUTIONS LLC | 2 | 45.147.234.xxx, 83.97.118.xxx |
| UNICOM-JS | 2 | 58.240.112.xxx |
| XIAOTEYUN | 1 | 103.236.94.xxx |
| CHINANET-ZJ-QZ | 1 | 60.185.14.xxx |
| Internet | 1 | 102.220.160.xxx |
Vart försökte de skicka trafiken?
| Mål | Försök |
| http://azenv.net/ | 7 |
| www.baidu.com:443 | 5 |
| ipinfo.io:443 | 3 |
| http://ipinfo.io/json | 2 |
| /CSCOSSLC/tunnel | 2 |
| www.instagram.com:443 | 2 |
| www.google.com:443 | 2 |
| www.youtube.com:443 | 2 |
| www.xnxx.com:443 | 2 |
| http://fenrir.news/images/images/cache.php | 1 |
| ipv4.icanhazip.com:443 | 1 |
| http://140.245.117.194:3333/ | 1 |
| http://api.ipify.org/ | 1 |
| 102.220.160.110:80 | 1 |
| telegram.org:443 | 1 |
IP-adresser på denna sida är maskerade i sista delen (t.ex. "20.114.196.xxx") — nätverket
och leverantören syns fullt ut, men ingen enskild adress publiceras som en fristående, sökbar identifierare.
De flesta adresser tillhör molnservrar (Azure, AWS, DigitalOcean med flera) som kan bytas mellan kunder,
och en adress som testat en sårbarhet kan i praktiken tillhöra en helt annan användare redan nästa dag.
Denna sida beskriver nätverksmönster, inte identifierade personer. Datan byggs från permanenta arkiv som
uppdateras varje körning och aldrig tappar historik vid loggrotation (301 nya
honeypot-rader, 0 nya proxymissbruks-rader tillagda vid denna körning).