Кто-то подделывает ClaudeBot и другие ИИ-боты, чтобы сканировать сайты на уязвимости

Known Agents, продукт компании Bit Flip LLC, который ведёт публичную панель Agentic Web Index. Панель собирает данные о ботовом трафике более чем 5000 сайтов, использующих её сервисы Agent Analytics и AI Chat Referral Tracking.

На дашборде появилось предупреждение «Active Threat: AI Bot Spoofing Campaign»: «Мы наблюдаем масштабную кампанию по имитации ИИ-ботов для сканирования сайтов на уязвимости. Атакующий, судя по всему, охотится за путями к учётным данным и конфигурационным файлам, которые используют ИИ-инструменты для разработки».

По методологии Known Agents визит считается «подделанным» (spoofed), если он представляется известным ботом, но не проходит поддерживаемую этим ботом проверку подлинности, по верифицированному IP или через Web Bot Auth. Проваленная проверка означает лишь, что визит, скорее всего, кто-то выдавал за этого агента; она не показывает, какая именно программа или кто именно стоит за запросом. Боты без поддерживаемого метода проверки в эту статистику вообще не попадают.

В текущем рейтинге «Top Spoofed Agent Identities» чаще всего подделывают Googlebot, 0,5% трафика, это самая высокая доля. Следом с равной долей 0,1% каждый идут ChatGPT-User, OAI-SearchBot, GPTBot, PerplexityBot и ClaudeBot. Это отдельный показатель от собственной, легитимной доли ClaudeBot в общем трафике сайтов, 3,2%, категория «AI Data Scraper» в списке «Agent types with the most activity»; путать эти две цифры не стоит, они про разное.

Среди путей, которые чаще всего сканируют, конфиги и креды именно ИИ-инструментов для разработки: /.config/anthropic/credentials/default.json, /.claude/settings.json, /.claude.json, /.hermes/.env, /.openclaw/.env, /.codex/config.toml, /.continue/config.json, /.aider.conf.yml. Рядом, более общие цели: ключи AWS (/.aws/credentials, /.aws/config), сервисные аккаунты Google и Firebase, файлы .env всех видов (включая /.env.backup и /.env.old), docker-compose.yaml, terraform.tfstate, rclone.conf и другие файлы с секретами.

Общая статистика панели: боты дают 35% всех визитов на отслеживаемые сайты (снижение на 1% за последние 90 дней), доля ИИ-связанного трафика среди ботов, 29% (рост на 11%), а правила robots.txt соблюдаются в 98,5% случаев.

Чего в источнике нет: имени или группы, стоящей за кампанией, даты её начала и продолжительности, числа обращений по каждому из путей, технического описания того, как именно подделывается личность бота (кроме факта провала проверки подлинности), а также названия конкретных пострадавших сайтов или организаций.

Ключевые факты

  • Known Agents (продукт Bit Flip LLC) разместил на своей панели Agentic Web Index предупреждение о масштабной кампании, подделывающей личность известных ИИ-ботов для сканирования сайтов на уязвимости.
  • Атакующие, по данным Known Agents, целятся в пути к учётным данным и конфигам ИИ-инструментов для разработки, от /.claude/settings.json и /.codex/config.toml до ключей AWS, сервисных аккаунтов Google/Firebase и файлов .env.
  • В рейтинге подделанных личностей ботов лидирует Googlebot (0,5% трафика); следом с долей 0,1% каждый, ChatGPT-User, OAI-SearchBot, GPTBot, PerplexityBot и ClaudeBot.
  • Собственная, легитимная доля трафика ClaudeBot на отслеживаемых сайтах, 3,2%; это отдельная цифра от доли его подделок (0,1%) и её не стоит путать.
  • Панель следит за 5000+ сайтами: боты дают 35% визитов, ИИ-связанный трафик среди ботов, 29%, robots.txt соблюдают в 98,5% случаев.

Почему это важно

Это не единичная жалоба одного сайта, а количественный срез со специализированной панели мониторинга: она впервые публично показывает масштаб подмены личности ИИ-ботов, какие боты подделывают чаще (лидирует Googlebot), а какие пути атакующие ищут в первую очередь (конфиги и креды именно ИИ-инструментов для разработки).

Кому это важно

Владельцам сайтов и security-командам, которые допускают трафик по user-agent или доверяют ему при настройке WAF; разработчикам, использующим Claude Code, Codex, Aider, Continue и подобные ИИ-инструменты, именно их локальные конфиги и креды (/.claude/settings.json, /.codex/config.toml, /.aider.conf.yml и др.) названы целью сканирований.

Как это применить

Не полагаться на строку User-Agent как на доказательство личности бота, использовать поддерживаемые методы проверки (верифицированный IP, Web Bot Auth). Проверить логи веб-сервера на обращения к путям вроде /.claude/settings.json, /.aws/credentials, /.env*, /service-account.json, terraform.tfstate. Не хранить креды ИИ-инструментов разработки в директориях, доступных через веб-сервер.

Можно ли доверять

Источник, сам вендор мониторингового продукта Known Agents, коммерчески заинтересованная сторона: она продаёт аналитику ботового трафика. Методология проверки описана прозрачно (verified IP / Web Bot Auth), но о самой кампании компания не называет ни атакующего, ни дату начала, ни число обращений по путям, ни пострадавшие сайты, проверить эти детали независимо не на чем.

Риски и подводные камни

Легко перепутать долю подделок ClaudeBot (0,1%) с его собственной долей в общем трафике (3,2%), это разные метрики про разные вещи. Провал проверки подлинности подтверждает только факт имперсонации, а не то, кто и с какой целью её проводит. Методология Known Agents учитывает лишь ботов с поддерживаемым методом аутентификации, часть трафика в статистику вообще не попадает.

«Мы наблюдаем масштабную кампанию по имитации ИИ-ботов для сканирования сайтов на уязвимости. Атакующий, судя по всему, охотится за путями к учётным данным и конфигурационным файлам, которые используют ИИ-инструменты для разработки.»

— уведомление Known Agents «Active Threat: AI Bot Spoofing Campaign»