EN
Aktiv sensor · uppdateras dagligen
Passiv OT/ICS-honeypot · aggregerad mätdata

Vad söker internet
efter just nu?

Anonymiserad statistik från ett passivt system som emulerar industriella styrsystem, nätverkskameror, VPN-portaler och DevOps-tjänster.

Uppstart: 2025-08-01   ·   Senast aggregerat: 2026-08-16   ·   Källa: passiv HTTP-sensor
14 293
förfrågningar sedan start
Unika IP-adresser 1 764
Aktiva endpoints 2 526
Inloggningsförsök 4
2
Denna timme
324
Idag
0
Inloggn. idag
0
Portscanning creds
Uppdateras om 30s
Polling · var 30:e sekund
01

Nyckeltal

Totalt antal förfrågningar
14 293
+3 672 senaste 7 dagarna
Unika IP-adresser
1 764
+529 senaste 7 dagarna
Emulerade tjänster
2 526
 aktiva endpoints
Inloggningsförsök
4
+0 senaste 7 dagarna
High-signal events
112
Sofistikerade riktade attacker
Sanerade events
245
XSS, SQLi och path traversal-försök
AI-agentprober
64
MCP-endpoints sondrade senaste 7 dagarna

Exkl. egna IP-adresser och kända skanningssystem.

02

Aktivitet & geografisk fördelning

Daglig aktivitet · sista 28 dagarna
Lägre
Högre
Timvis aktivitet · sista 7 dagarna
0
6
12
18
Lägre aktivitet
Högre aktivitet  · Timme (UTC) · senaste 7 dagarna
Geografisk fördelning · top 8
US USA
4 658
NL Nederländerna
2 150
DE Tyskland
948
FR Frankrike
431
RO Rumänien
378
BE Belgien
327
BR Brasilien
287
CA Kanada
191
03

Kategorier & endpoints

Riktade systemförsök — fördelning per systemkategori
Kommunal dokumentportal
243 1.7%
OT tidsserie-API
28 0.2%
Passersystem
21 0.1%
VPN-portal
10 0.1%
Kopplade CVE:er — kända sårbarheter i exponerade systemtyper
10.0 CVE-2019-7256 RCE (CVSS 10) — Linear eMerge E3 passersystem
10.0 CVE-2023-20198 Auth bypass (CVSS 10) — Cisco IOS XE webbgränssnitt
9.9 CVE-2023-44373 RCE — Siemens RUGGEDCOM APE1808
9.8 CVE-2024-9003 Auth bypass — Schneider Electric Easergy P5
9.8 CVE-2021-36260 Command injection — Hikvision IP-kameror
9.8 CVE-2023-27350 Auth bypass & RCE — PaperCut (VA-verk)
Protokollscanning — fördelning per systemkategori
Kopplade CVE:er — kända sårbarheter i exponerade systemtyper
7.5 CVE-2023-27321 DoS — OPC UA Foundation SDK via crafted message
7.4 CVE-2022-44725 Memory corruption — OPC UA SDK (Unified Automation)
Generisk massscanning — fördelning per systemkategori
Generisk webbscanning
13 287 93%
Credential-stöld
358 2.5%
DevOps & API-sondning
238 1.7%
ai_agent
97 0.7%
unknown
11 0.1%
Kopplade CVE:er — kända sårbarheter i exponerade systemtyper
10.0 CVE-2024-3400 RCE (CVSS 10) — Palo Alto PAN-OS GlobalProtect
8.1 CVE-2024-6387 RCE — OpenSSH regreSSHion
Mest efterfrågade endpoints
root_probe
2 536
favicon_ico
758
sdk_weblanguage
309
raw_file_env
138
login
137
index_php
109
dispatch_asp
80
well_known_security_txt
79
sitemap_xml
76
api_env
75
04

Senaste aktivitet

LIVE
Tid UTC Land Endpoint Kategori Metod
2 h sedan US root_probe generic_scan GET
2 h sedan US root_probe generic_scan GET
2 h sedan US root_probe generic_scan GET
2 h sedan US root_probe generic_scan GET
2 h sedan US favicon_ico generic_scan GET
2 h sedan US be99a4r9nnkd3 generic_scan GET
2 h sedan US favicon_ico generic_scan GET
2 h sedan US robots_txt generic_scan GET
05

Metod · User-agent · Svarskod

HTTP-metod
GET
13 792
POST
411
HEAD
62
OPTIONS
22
VHTZ
1
STRV
1
WNCI
1
HNET
1
TDFR
1
SWGI
1
Topp User-Agents
browser
8 526
curl
2 100
security_scanner
1 170
no_agent
966
l9explore/1.2.2
433
go_http
266
HTTP-svarskod
200 OK
14 281
404 Not Found
12
06

Credential-försök · inloggningsförsök per system och användarnamn

Mest provade användarnamn

Inga inloggningsförsök registrerade.

Inloggningsförsök per honeypot-tjänst
Passersystem
4
07

Angriparmönster · återkommande aktörer och multi-endpoint-försök

1 761
Unika externa IP:er
20
Återkommande aktörer · >1 besök
20
Riktade aktörer · 2+ distinkta endpoints
# Förfrågningar Endpoint-grupper Tjänstetyper OT-fokus
1 673 5 4 OT-riktad
2 672 5 4 OT-riktad
3 656 5 4 OT-riktad
4 494 5 4 OT-riktad
5 196 5 4 OT-riktad
6 76 5 4 OT-riktad
7 270 4 4 OT-riktad
8 205 4 4 OT-riktad
9 136 4 4 OT-riktad
10 130 4 4 OT-riktad
11 128 4 4 OT-riktad
12 67 4 3 OT-riktad
08

Exponeringstid · hur lång tid det tog innan varje tjänst hittades

Tid till första scan · per exponerad tjänst sedan 2026-03-08
Credential-stöld +132 dagar
DevOps / CI-API +132 dagar
Passersystem +133 dagar
ai_agent +134 dagar
VPN-gateway (Ivanti) +138 dagar

Tid efter att portarna öppnades tills första extern förfrågan registrerades per tjänstetyp

Vill du veta mer?
Detaljerad analys �� angriparprofiler, ISP-data, credential-trender — finns på begäran för säkerhetsforskare och branschkollegor.
Kontakta oss ›
09

Geografisk tidslinje · daglig aktivitet per ursprungsland · senaste 7 dagarna

Datum US
USA
NL
Nederländerna
DE
Tyskland
BE
Belgien
BR
Brasilien
CA
Kanada
Totalt
2026-08-17 175 18 53 3 7 26 319
2026-08-16 108 29 27 1 17 25 267
2026-08-15 220 35 22 3 9 2 336
2026-08-14 192 28 27 11 24 · 319
2026-08-13 90 31 17 2 16 2 187
2026-08-12 781 26 18 2 20 16 962
2026-08-11 378 42 16 112 8 7 624
2026-08-10 5 5 · · 2 · 31

Enbart extern trafik. Mörk cell = hög aktivitet från landet. Egna IP-adresser exkluderade.

11

Angreppstyper förklarade

Vad händer egentligen
Credential stuffing
0 unika IP:n / 7 d

Automatiserade Telnet-anslutningar som systematiskt provar inloggningsuppgifter från läckta databaser. Målet är att ta över routrar och IoT-enheter för att bygga ut botnät.

CVE-riktad scanning
0 distinkta protokoll

Förfrågningar som matchar kända CVE-signaturer — angriparen söker efter en specifik sårbarhet i industriella styrsystem, kameror eller nätverksutrustning.

Kamouflerad trafik
0 förfrågningar

OT-protokollförfrågningar med webbläsar-useragent (Mozilla/Chrome/Safari). Avsikten är att undgå signatursbaserade detekteringssystem som filtrerar bort tydlig scanneridentitet.

Räkningar avser observationer i honeypot-data. Siffrorna speglar angriparmönster, inte faktiska intrång.

12

Trender

Requests per dag de senaste 30 och 90 dagarna
Senaste 30 dagarna
Senaste 90 dagarna
13

Kvartalstrender

Nyckel-KPI:er per kvartal — eskalering över tid
Kvartal Requests Unika IP High-signal Credential-försök Residential IP
2026-Q3 20 402 3 807 0 7
2026-Q2 30 457 +10 055 6 393 +2 586 0 0 68 +61
2026-Q1 23 345 -7 112 3 820 -2 573 112 +112 500 +432

Kvartal med noll requests exkluderas. Δ = förändring mot föregående kvartal i tabellen.

14

Angreppsdjup · resursmål, beteendesignaturer och ursprung

Vad angriparna söker
13 287
Protokoll (TCP/UDP raw)
357
Dokumentfiler
335
API-endpoints
302
Inloggningssidor
12
Okänt
Beteendesignaturer
11 139
Kataloggissning
6 795
Mänskligt webbläsarbeteende
4 590
Automatiserad scanning
2 766
Sårbarhetsskanning
2 518
Konfigurationssökning
1 256
Massscanning
966
Ingen User-Agent
898
API-sondning
286
Backupsökning
173
Bekräftad människa
152
Betalningssökning
95
known_scanner
Angriparnas nätoperatörer
2 287
Google LLC
961
Censys, Inc.
Säkerhetsforskare
861
TECHOFF SRV LIMITED
706
Microsoft Corporation
663
Linode
352
UNMANAGED LTD
347
VPSVAULT.HOST LTD
240
FBW NETWORKS SAS
225
DigitalOcean, LLC
222
cloud

Inga IP-adresser visas. ASN-data via passiv geo-enrichning.

15

AI-agentscanning · MCP-protokollsondring och kända aktörer

MCP (Model Context Protocol) — AI-agentprotokoll, sonderat sedan maj 2026
Totalt (all tid)
152
Senaste 7 dagarna
64
Kända protokoll
JSON-RPC 2.0
MCP/2024-11-05
Anthropic v1
Kända skanners (user-agent)
okänd 152

Honeypoten exponerar ett fullständigt MCP-gränssnitt med OT/ICS-teman. Scanning identifieras via endpoint_group=mcp_probe och attack_type=mcp_probe.