EN
Aktiv sensor · uppdateras dagligen
Passiv OT/ICS-honeypot · aggregerad mätdata

Vad söker internet
efter just nu?

Anonymiserad statistik från ett passivt system som emulerar industriella styrsystem, nätverkskameror, VPN-portaler och DevOps-tjänster.

Uppstart: 2025-08-01   ·   Senast aggregerat: 2026-08-16   ·   Källa: passiv HTTP-sensor
14 520
förfrågningar sedan start
Unika IP-adresser 1 762
Aktiva endpoints 2 529
Inloggningsförsök 4
21
Denna timme
254
Idag
0
Inloggn. idag
0
Portscanning creds
Uppdateras om 30s
Polling · var 30:e sekund
01

Nyckeltal

Totalt antal förfrågningar
14 520
+3 613 senaste 7 dagarna
Unika IP-adresser
1 762
+524 senaste 7 dagarna
Emulerade tjänster
2 529
 aktiva endpoints
Inloggningsförsök
4
+0 senaste 7 dagarna
High-signal events
112
Sofistikerade riktade attacker
Sanerade events
249
XSS, SQLi och path traversal-försök
AI-agentprober
64
MCP-endpoints sondrade senaste 7 dagarna

Exkl. egna IP-adresser och kända skanningssystem.

02

Aktivitet & geografisk fördelning

Daglig aktivitet · sista 28 dagarna
Lägre
Högre
Timvis aktivitet · sista 7 dagarna
0
6
12
18
Lägre aktivitet
Högre aktivitet  · Timme (UTC) · senaste 7 dagarna
Geografisk fördelning · top 8
US USA
4 729
NL Nederländerna
2 150
DE Tyskland
1 008
FR Frankrike
431
RO Rumänien
378
BE Belgien
327
BR Brasilien
290
CA Kanada
191
03

Kategorier & endpoints

Riktade systemförsök — fördelning per systemkategori
Kommunal dokumentportal
244 1.7%
OT tidsserie-API
28 0.2%
Passersystem
21 0.1%
VPN-portal
10 0.1%
Kopplade CVE:er — kända sårbarheter i exponerade systemtyper
10.0 CVE-2019-7256 RCE (CVSS 10) — Linear eMerge E3 passersystem
10.0 CVE-2023-20198 Auth bypass (CVSS 10) — Cisco IOS XE webbgränssnitt
9.9 CVE-2023-44373 RCE — Siemens RUGGEDCOM APE1808
9.8 CVE-2024-9003 Auth bypass — Schneider Electric Easergy P5
9.8 CVE-2021-36260 Command injection — Hikvision IP-kameror
9.8 CVE-2023-27350 Auth bypass & RCE — PaperCut (VA-verk)
Protokollscanning — fördelning per systemkategori
Kopplade CVE:er — kända sårbarheter i exponerade systemtyper
7.5 CVE-2023-27321 DoS — OPC UA Foundation SDK via crafted message
7.4 CVE-2022-44725 Memory corruption — OPC UA SDK (Unified Automation)
Generisk massscanning — fördelning per systemkategori
Generisk webbscanning
13 501 93%
Credential-stöld
370 2.5%
DevOps & API-sondning
238 1.6%
ai_agent
97 0.7%
unknown
11 0.1%
Kopplade CVE:er — kända sårbarheter i exponerade systemtyper
10.0 CVE-2024-3400 RCE (CVSS 10) — Palo Alto PAN-OS GlobalProtect
8.1 CVE-2024-6387 RCE — OpenSSH regreSSHion
Mest efterfrågade endpoints
root_probe
2 525
favicon_ico
756
sdk_weblanguage
312
raw_file_env
145
login
138
index_php
110
dispatch_asp
80
well_known_security_txt
79
api_env
78
sitemap_xml
76
04

Senaste aktivitet

LIVE
Tid UTC Land Endpoint Kategori Metod
2 h sedan DE solr_admin_cores generic_scan GET
2 h sedan DE solr_admin_cores generic_scan GET
2 h sedan DE solr_admin_cores generic_scan GET
2 h sedan DE root_probe generic_scan GET
2 h sedan DE root_probe generic_scan GET
2 h sedan DE cgi_bin_authlogin_cgi generic_scan GET
2 h sedan DE query ot_api GET
2 h sedan DE solr_admin_info_system generic_scan GET
05

Metod · User-agent · Svarskod

HTTP-metod
GET
14 021
POST
410
HEAD
61
OPTIONS
22
SWGI
1
VHTZ
1
STRV
1
WNCI
1
HNET
1
TDFR
1
Topp User-Agents
browser
8 609
curl
2 100
security_scanner
1 172
no_agent
966
l9explore/1.2.2
433
bot_crawler
285
HTTP-svarskod
200 OK
14 507
404 Not Found
13
06

Credential-försök · inloggningsförsök per system och användarnamn

Mest provade användarnamn

Inga inloggningsförsök registrerade.

Inloggningsförsök per honeypot-tjänst
Passersystem
4
07

Angriparmönster · återkommande aktörer och multi-endpoint-försök

1 759
Unika externa IP:er
20
Återkommande aktörer · >1 besök
20
Riktade aktörer · 2+ distinkta endpoints
# Förfrågningar Endpoint-grupper Tjänstetyper OT-fokus
1 673 5 4 OT-riktad
2 672 5 4 OT-riktad
3 656 5 4 OT-riktad
4 494 5 4 OT-riktad
5 196 5 4 OT-riktad
6 76 5 4 OT-riktad
7 270 4 4 OT-riktad
8 205 4 4 OT-riktad
9 136 4 4 OT-riktad
10 130 4 4 OT-riktad
11 128 4 4 OT-riktad
12 67 4 3 OT-riktad
08

Exponeringstid · hur lång tid det tog innan varje tjänst hittades

Tid till första scan · per exponerad tjänst sedan 2026-03-08
Credential-stöld +132 dagar
Passersystem +132 dagar
DevOps / CI-API +132 dagar
ai_agent +134 dagar
VPN-gateway (Ivanti) +138 dagar

Tid efter att portarna öppnades tills första extern förfrågan registrerades per tjänstetyp

Vill du veta mer?
Detaljerad analys �� angriparprofiler, ISP-data, credential-trender — finns på begäran för säkerhetsforskare och branschkollegor.
Kontakta oss ›
09

Geografisk tidslinje · daglig aktivitet per ursprungsland · senaste 7 dagarna

Datum US
USA
NL
Nederländerna
DE
Tyskland
BE
Belgien
BR
Brasilien
CA
Kanada
Totalt
2026-08-17 110 17 50 3 7 26 249
2026-08-16 108 29 27 1 17 25 267
2026-08-15 220 35 22 3 9 2 336
2026-08-14 192 28 27 11 24 · 319
2026-08-13 90 31 17 2 16 2 187
2026-08-12 781 26 18 2 20 16 962
2026-08-11 378 42 16 112 8 7 624
2026-08-10 10 9 · · 3 1 42

Enbart extern trafik. Mörk cell = hög aktivitet från landet. Egna IP-adresser exkluderade.

11

Angreppstyper förklarade

Vad händer egentligen
Credential stuffing
0 unika IP:n / 7 d

Automatiserade Telnet-anslutningar som systematiskt provar inloggningsuppgifter från läckta databaser. Målet är att ta över routrar och IoT-enheter för att bygga ut botnät.

CVE-riktad scanning
0 distinkta protokoll

Förfrågningar som matchar kända CVE-signaturer — angriparen söker efter en specifik sårbarhet i industriella styrsystem, kameror eller nätverksutrustning.

Kamouflerad trafik
0 förfrågningar

OT-protokollförfrågningar med webbläsar-useragent (Mozilla/Chrome/Safari). Avsikten är att undgå signatursbaserade detekteringssystem som filtrerar bort tydlig scanneridentitet.

Räkningar avser observationer i honeypot-data. Siffrorna speglar angriparmönster, inte faktiska intrång.

12

Trender

Requests per dag de senaste 30 och 90 dagarna
Senaste 30 dagarna
Senaste 90 dagarna
13

Kvartalstrender

Nyckel-KPI:er per kvartal — eskalering över tid
Kvartal Requests Unika IP High-signal Credential-försök Residential IP
2026-Q3 20 402 3 807 0 7
2026-Q2 30 457 +10 055 6 393 +2 586 0 0 68 +61
2026-Q1 23 345 -7 112 3 820 -2 573 112 +112 500 +432

Kvartal med noll requests exkluderas. Δ = förändring mot föregående kvartal i tabellen.

14

Angreppsdjup · resursmål, beteendesignaturer och ursprung

Vad angriparna söker
13 501
Protokoll (TCP/UDP raw)
368
Dokumentfiler
335
API-endpoints
303
Inloggningssidor
13
Okänt
Beteendesignaturer
11 378
Kataloggissning
6 809
Mänskligt webbläsarbeteende
4 592
Automatiserad scanning
2 976
Sårbarhetsskanning
2 751
Konfigurationssökning
1 258
Massscanning
966
Ingen User-Agent
904
API-sondning
302
Backupsökning
172
Bekräftad människa
152
Betalningssökning
95
known_scanner
Angriparnas nätoperatörer
2 287
Google LLC
961
Censys, Inc.
Säkerhetsforskare
861
TECHOFF SRV LIMITED
708
Microsoft Corporation
663
Linode
352
UNMANAGED LTD
349
VPSVAULT.HOST LTD
253
Feo Prest SRL
240
FBW NETWORKS SAS
222
cloud

Inga IP-adresser visas. ASN-data via passiv geo-enrichning.

15

AI-agentscanning · MCP-protokollsondring och kända aktörer

MCP (Model Context Protocol) — AI-agentprotokoll, sonderat sedan maj 2026
Totalt (all tid)
152
Senaste 7 dagarna
64
Kända protokoll
JSON-RPC 2.0
MCP/2024-11-05
Anthropic v1
Kända skanners (user-agent)
okänd 152

Honeypoten exponerar ett fullständigt MCP-gränssnitt med OT/ICS-teman. Scanning identifieras via endpoint_group=mcp_probe och attack_type=mcp_probe.