Fångade i nätet

Fenrir.news är en liten, oberoende svensk nyhetssajt. Ändå letar automatiserade skript regelbundet efter läckta lösenord och molnnycklar på servern — filer som .env eller serviceAccountKey.json, som aldrig funnits här på riktigt — och sonderar samtidigt efter sårbara IoT-enheter och kända CMS-sårbarheter. Vi byggde en enkel fälla: kända "känsliga" sökvägar och mönster som bara loggar vem som frågar efter dem. Den här sidan visar, öppet, vilka nätverk som gjort det — inte för att peka ut enskilda personer (en IP-adress pekar oftast på en molnserver, inte en identitet, och kan tillhöra en helt annan kund nästa vecka), utan för att visa hur riktad, aktiv sondering efter hemligheter och sårbara enheter faktiskt ser ut för en liten redaktion.

Hur mycket av trafiken är detta, egentligen?

Varje rad i servertrafiken klassas här i exakt en kategori, i en fast prioritetsordning (känd skadlig sondering går alltid före "generisk skanning", som går alltid före "övrigt"), så att ingen förfrågan räknas dubbelt. Det är en försiktig undre gräns, inte en fullständig bild — ett skript som förfalskar en helt vanlig webbläsares User-Agent och bara begär vanliga sidor hamnar i "trolig mänsklig/legitim trafik" här, precis som en riktig läsare skulle göra.

30.1%av all klassificerad trafik är potentiellt skadlig (⚠ nedan)
43415rader klassificerade totalt
KategoriFörfrågningarAndel
Känd skadlig sondering (fångad i fällan) ⚠854019.7%
Proxy-/relämissbruk ⚠250.1%
Generisk/ospecifik skanning (obekräftad avsikt) ⚠451010.4%
Sökmotorbot (legitim, ej mänsklig)11552.7%
Trolig mänsklig/legitim trafik2918567.2%
8660registrerade försök, sedan start
366unika adresser
98identifierade nätverk/leverantörer
92adresser som återkommit > 1 dag

Vilken typ av försök?

KategoriFörsök
Autentiseringsuppgifter / konfiguration6106
Källkodsläcka (.git m.fl.)1236
CMS-sondering (WordPress m.fl.)910
Övrigt / oklassificerat272
Webbskal-sondering (letar kvarlämnade bakdörrar)75
IoT-botnät (routrar, kameror m.m.)36
VPN / nätverksutrustning (företagsedge)25

Vilka nätverk står bakom trafiken?

Leverantör / nätverkFörsökSett underExempel-adresser (maskerade)
Google LLC26152026-08-16 till 2026-09-01136.108.101.xxx, 136.108.15.xxx, 136.109.47.xxx, 136.124.35.xxx, 34.122.122.xxx
UNMANAGED-LTD12862026-08-16 till 2026-08-2980.94.95.xxx
Feo Prest SRL12282026-08-16 till 2026-08-30213.209.159.xxx
TECHOFF SRV LIMITED9982026-08-15 till 2026-09-01195.178.110.xxx, 45.148.10.xxx, 80.94.92.xxx, 93.123.109.xxx
Microsoft Corporation4732026-08-15 till 2026-08-2820.104.104.xxx, 20.104.50.xxx, 20.114.175.xxx, 20.114.196.xxx, 20.116.17.xxx
HOSTGLOBAL.PLUS LTD4612026-08-15 till 2026-09-0178.153.140.xxx
Cloudflare, Inc.4302026-08-15 till 2026-09-01104.22.101.xxx, 104.23.166.xxx, 104.23.172.xxx, 104.23.217.xxx, 104.23.221.xxx
Amazon Technologies Inc.2112026-08-24 till 2026-08-3013.208.40.xxx, 3.6.86.xxx, 3.71.7.xxx
Intelligence Hosting LLC1932026-08-24 till 2026-08-24204.76.203.xxx
FBW NETWORKS SAS1432026-08-16 till 2026-08-31185.177.72.xxx
Julian Achter1052026-08-31 till 2026-08-3192.119.164.xxx
DigitalOcean, LLC612026-08-15 till 2026-09-01134.122.30.xxx, 134.199.162.xxx, 134.199.171.xxx, 134.209.6.xxx, 137.184.58.xxx
RIPE Network Coordination Centre612026-08-15 till 2026-09-01132.196.61.xxx, 141.101.68.xxx, 141.101.76.xxx, 141.101.98.xxx, 146.70.194.xxx
RAZI Network582026-08-15 till 2026-09-01194.180.48.xxx, 194.180.49.xxx
Lanedonet Datacenter372026-08-15 till 2026-09-0177.83.39.xxx
Infraly, LLC242026-08-20 till 2026-08-2045.45.237.xxx
SPARKED HOST LLC222026-08-23 till 2026-08-2364.49.8.xxx
TechTies Inc.202026-08-15 till 2026-08-31176.65.132.xxx, 85.11.167.xxx, 91.92.40.xxx, 91.92.47.xxx
Alibaba Cloud LLC182026-08-22 till 2026-08-2247.239.55.xxx
Asia Pacific Network Information Centre162026-08-17 till 2026-08-31139.135.42.xxx, 139.59.136.xxx, 152.32.235.xxx, 158.23.18.xxx, 160.250.129.xxx

Bekräftas det utifrån? (FireHOL-jämförelse)

FireHOL sammanställer flera oberoende attackspårningstjänster (blocklist.de, DShield, GreenSnow m.fl.) i fyra nivåer, från strikt kuraterad (nivå 1, minst risk för felaktiga träffar) till bred 30-dagarsaggregering (nivå 3-4, mer träffyta men fler möjliga felträffar). Detta är en periodisk, manuellt körd jämförelse, inte något som räknas om vid varje sidgenerering — ögonblicksbilden nedan är från 2026-09-01T08:41:47.326391+00:00.

40.9%av våra arkiverade adresser matchade minst en FireHOL-nivå
19.3%matchade den strängaste nivån (nivå 1)

Vilka leverantörer härbärgerar flest bekräftat kända adresser?

Sorterat på ANTAL egna, skilda adresser som matchat FireHOL, inte på råa försök, en stor molnleverantör (Google, Microsoft) får alltid höga absoluta siffror bara för sin storlek. Detta visar istället vilka nätverk som återkommande härbärgerar flaggade adresser, oavsett hur mycket trafik var och en av dem genererat.

Leverantör / nätverkBekräftat kända adresserFörsök totaltVarav nivå 1 (strängast)
Microsoft Corporation254390
TECHOFF SRV LIMITED1699816
HOSTGLOBAL.PLUS LTD1245912
Hurricane Electric LLC11128
FOP Danik Vyacheslav Evgenievich8128
RIPE Network Coordination Centre7501
Lanedonet Datacenter4374
TechTies Inc.4203
DigitalOcean, LLC490
Intelligence Hosting LLC31953
Google LLC34650
Asia Pacific Network Information Centre360
Scaleway330
Netiface America, Inc.343
Feo Prest SRL212282
DEMENIN B.V.272
FranTech Solutions220
Cloudflare, Inc.240
FBW NETWORKS SAS21430
Limited Network LTD242
NETWORK TRANSIT HOLDINGS LLC220
LightEdge Solutions220
UNMANAGED-LTD112861
FPT-NET110
Hydra Communications Ltd110
COGEN-1478468-Noida110
Okänd leverantör110
Omegatech LTD161
Internet Vikings International AB130
Netiface LLC141
Link3-Technologies-Ltd110
M247 Ltd Paris110
Oracle Corporation1110
UCLOUD-HK111
Carnival-Internet110
Infraly, LLC1240
TurkNet Iletisim Hizmetleri A.S.110
RAZI Network1570
SPARKED HOST LLC1220
Cogent Communications, LLC110
NON-RIPE-NCC-MANAGED-ADDRESS-BLOCK110
Pfcloud UG121
M247-LTD-Paris110
WorldNet Telecommunications, LLC110
Amazon Technologies Inc.110
Julian Achter11050
Zenlayer Inc110
PRIZMA SOLUTIONS (PRIVATE) LIMITED110
UAB Host Baltic111
VPSVAULTHOST_LTD131
HostPapa130
Internet111
UNICOM-JS120
Adress (maskerad)KällaFörsök hos ossMatchade nivåer
80.94.95.xxxhoneypot1286level1+level2+level4
213.209.159.xxxhoneypot1006level1+level2+level3+level4
93.123.109.xxxhoneypot470level1+level2+level4
35.231.118.xxxhoneypot279level4
45.148.10.xxxhoneypot270level1+level2+level3+level4
213.209.159.xxxhoneypot222level1+level2+level3+level4
204.76.203.xxxhoneypot193level1+level2+level3+level4
34.124.183.xxxhoneypot185level4
78.153.140.xxxhoneypot181level1
45.148.10.xxxhoneypot165level1+level2+level3+level4
185.177.72.xxxhoneypot133level2+level3+level4
68.155.159.xxxhoneypot124level2+level3+level4
92.119.164.xxxhoneypot105level2
68.155.155.xxxhoneypot60level2+level4
194.180.49.xxxhoneypot57level2+level3+level4
78.153.140.xxxhoneypot46level1
78.153.140.xxxhoneypot41level1
20.151.128.xxxhoneypot34level2+level4
78.153.140.xxxhoneypot33level1
78.153.140.xxxhoneypot32level1

Kända syndare — extern riskbedömning (ipinsights.io)

Fenrirs mest ihärdiga besökare (över ett tröskelvärde av totala försök) slås regelbundet upp mot ipinsights.io:s hotintelligens, en tredjepartstjänst som väger samman flera egna sensorer och över 20 andra hotintelligens-flöden till en samlad riskbedömning per adress. Fenrir rapporterar också, som en separat och medveten handling, samma kvalificerade adresser tillbaka till tjänsten, kolumnen "Rapporterad" visar när det senast skedde. Detta är, precis som FireHOL-jämförelsen ovan, en periodisk, manuellt körd anrikning, inte något som räknas om vid varje sidgenerering.

Adress (maskerad)Försök hos ossRisknivåPoäng LandISPSvartlistorÖvrigtRapporterad
80.94.95.xxx1286critical100ROSS-Net7-2026-08-29
213.209.159.xxx1006critical100TWFeo Prest SRL5-2026-08-29
93.123.109.xxx470critical100BGTechoff Srv Limited6-2026-08-29
34.34.229.xxx420high60USGoogle LLC1Datacenter2026-08-29
35.231.118.xxx279high60USGoogle LLC1Datacenter-
45.148.10.xxx270critical100NLPPTECHNOLOGY LIMITED6-2026-08-29
213.209.159.xxx222critical100TWChi-Yuan Chen6-2026-08-29
34.96.36.xxx212medium49USGoogle LLC1Datacenter2026-08-29
34.96.47.xxx210low10USGoogle LLC0Datacenter2026-08-29
34.96.36.xxx210high59USGoogle LLC1Datacenter2026-08-29
136.124.35.xxx210low10USGoogle LLC0Datacenter2026-08-29
34.96.36.xxx210high60USGoogle LLC1Datacenter2026-08-29
13.208.40.xxx208low10JPAmazon.com, Inc.0Datacenter2026-08-29
204.76.203.xxx193critical100-Intelligence Hosting/@pfcloud.io.US5-2026-08-29
34.124.183.xxx185critical95SGGoogle LLC3Datacenter2026-08-29
78.153.140.xxx181critical85-hostglobalplus.UK 06Nov20234-2026-08-29
45.148.10.xxx165critical85NLPPTECHNOLOGY LIMITED3-2026-08-29
185.177.72.xxx133critical100FR-5--
68.155.159.xxx124critical100MXMicrosoft Corporation5-2026-08-29

Vilka kommer tillbaka?

De flesta adresser nedan syns bara en gång — ett skript som kör sin lista och går vidare. Tabellen här visar bara adresser som synts på mer än en kalenderdag, alltså mönster som faktiskt återkommer, inte bara ett engångsskript som testat många sökvägar i följd samma eftermiddag.

Adress (maskerad)LeverantörDagar seddFörsök totaltSett underVanligaste sökväg
104.23.221.xxxCloudflare, Inc.15472026-08-15 till 2026-08-31/wp-admin/install.php?step=1
104.23.223.xxxCloudflare, Inc.14242026-08-15 till 2026-09-01/wp-admin/install.php?step=1
104.23.221.xxxCloudflare, Inc.13332026-08-17 till 2026-08-30/wp-admin/install.php?step=1
93.123.109.xxxTECHOFF SRV LIMITED124702026-08-15 till 2026-08-27/.env
104.23.223.xxxCloudflare, Inc.11132026-08-15 till 2026-08-31/wp-admin/install.php?step=1
172.70.248.xxxCloudflare, Inc.10122026-08-20 till 2026-09-01/wp-admin/install.php?step=1
104.23.217.xxxCloudflare, Inc.9202026-08-15 till 2026-08-30/wp-admin/install.php?step=1
172.69.151.xxxCloudflare, Inc.9192026-08-15 till 2026-08-31/wp-admin/install.php?step=1
77.83.39.xxxLanedonet Datacenter8132026-08-18 till 2026-09-01/.git/config
45.148.10.xxxTECHOFF SRV LIMITED72702026-08-15 till 2026-08-26/.env.old
172.71.247.xxxCloudflare, Inc.7162026-08-15 till 2026-08-31/wp-admin/install.php?step=1
162.158.182.xxxCloudflare, Inc.7132026-08-22 till 2026-08-29/wp-admin/install.php?step=1
172.71.172.xxxCloudflare, Inc.7102026-08-19 till 2026-09-01/wp-admin/install.php?step=1
172.71.144.xxxCloudflare, Inc.782026-08-16 till 2026-08-28/wp-admin/install.php?step=1
172.71.144.xxxCloudflare, Inc.772026-08-16 till 2026-08-31/wp-admin/install.php?step=1
80.94.95.xxxUNMANAGED-LTD612862026-08-16 till 2026-08-29/.env
78.153.140.xxxHOSTGLOBAL.PLUS LTD6302026-08-20 till 2026-08-28/.env
172.70.248.xxxCloudflare, Inc.6122026-08-18 till 2026-08-28/wp-admin/install.php?step=1
172.71.148.xxxCloudflare, Inc.6102026-08-16 till 2026-08-31/wp-admin/install.php?step=1
172.69.151.xxxCloudflare, Inc.692026-08-17 till 2026-08-29/wp-admin/install.php?step=1

Vad letar de efter?

SökvägKategoriFörsök
/.envAutentiseringsuppgifter / konfiguration573
/wp-admin/install.php?step=1CMS-sondering (WordPress m.fl.)433
/.git/configKällkodsläcka (.git m.fl.)168
/.env.productionAutentiseringsuppgifter / konfiguration107
/.env.localAutentiseringsuppgifter / konfiguration106
/.env.prodAutentiseringsuppgifter / konfiguration93
/.env.bakAutentiseringsuppgifter / konfiguration92
/.aws/credentialsAutentiseringsuppgifter / konfiguration91
/.env.oldAutentiseringsuppgifter / konfiguration86
/.git/HEADKällkodsläcka (.git m.fl.)77
/api/.envAutentiseringsuppgifter / konfiguration73
/.env.backupAutentiseringsuppgifter / konfiguration72
/app/.envAutentiseringsuppgifter / konfiguration68
/backend/.envAutentiseringsuppgifter / konfiguration67
/config.jsonAutentiseringsuppgifter / konfiguration63
/.env.saveAutentiseringsuppgifter / konfiguration60
/.env.stagingAutentiseringsuppgifter / konfiguration60
/.env.developmentAutentiseringsuppgifter / konfiguration54
/.env.exampleAutentiseringsuppgifter / konfiguration50
/.env.devAutentiseringsuppgifter / konfiguration45

Försök att missbruka servern som proxy eller relä

De här förfrågningarna bad inte om en fil på servern. De försökte använda servern för att skicka trafik vidare mot ett helt annat mål — antingen genom att be om en fullständig webbadress istället för en sökväg, eller genom att använda metoden CONNECT, som normalt bara används för att öppna en tunnel genom en proxy. Det är ett annat fenomen än att leta efter en läckt hemlighet: målet här är att dölja avsändarens riktiga ursprung bakom en "oskyldig" server, inte att komma åt något på just den här servern. Räknas separat och blandas aldrig in i honeypot-siffrorna ovan.

33registrerade försök, sedan start
16unika adresser
Leverantör / nätverkFörsökExempel-adresser (maskerade)
Faraso Samaneh Pasargad Ltd.95.63.13.xxx
FOP Danik Vyacheslav Evgenievich594.154.43.xxx
VPSVAULTHOST_LTD345.194.92.xxx
HostPapa375.127.6.xxx
RIPE Network Coordination Centre2141.253.103.xxx, 45.3.38.xxx
Intelligence Hosting LLC2204.76.203.xxx
Netiface America, Inc.264.89.160.xxx
FINE GROUP SERVERS SOLUTIONS LLC245.147.234.xxx, 83.97.118.xxx
UNICOM-JS258.240.112.xxx
XIAOTEYUN1103.236.94.xxx
CHINANET-ZJ-QZ160.185.14.xxx
Internet1102.220.160.xxx

Vart försökte de skicka trafiken?

MålFörsök
http://azenv.net/7
www.baidu.com:4435
ipinfo.io:4433
http://ipinfo.io/json2
/CSCOSSLC/tunnel2
www.instagram.com:4432
www.google.com:4432
www.youtube.com:4432
www.xnxx.com:4432
http://fenrir.news/images/images/cache.php1
ipv4.icanhazip.com:4431
http://140.245.117.194:3333/1
http://api.ipify.org/1
102.220.160.110:801
telegram.org:4431

IP-adresser på denna sida är maskerade i sista delen (t.ex. "20.114.196.xxx") — nätverket och leverantören syns fullt ut, men ingen enskild adress publiceras som en fristående, sökbar identifierare. De flesta adresser tillhör molnservrar (Azure, AWS, DigitalOcean med flera) som kan bytas mellan kunder, och en adress som testat en sårbarhet kan i praktiken tillhöra en helt annan användare redan nästa dag. Denna sida beskriver nätverksmönster, inte identifierade personer. Datan byggs från permanenta arkiv som uppdateras varje körning och aldrig tappar historik vid loggrotation (301 nya honeypot-rader, 0 nya proxymissbruks-rader tillagda vid denna körning).