Data Analytics report

Útoky za posledních 7 dní

Analýza vysoce pravděpodobně škodlivých HTTP požadavků na Cloudpeakify.

Executive Summary

  • Není vidět úspěšný exploit. Žádná cesta nebo payload odpovídající útokové signatuře nedostal odpověď 2xx. Osmnáct odpovědí 2xx patřilo pouze známým skenerům, které načetly veřejnou homepage.
  • Objem útoků klesl. Za přesných 7Source: Agregovaná analýza Nginx access logůTables: reports/weekly-attacks-2026-08-03.json, reports/weekly-attacks-previous-2026-07-27.json dní bylo klasifikováno 1Source: Agregovaná analýza Nginx access logůTables: reports/weekly-attacks-2026-08-03.json, reports/weekly-attacks-previous-2026-07-27.json 922Source: Agregovaná analýza Nginx access logůTables: reports/weekly-attacks-2026-08-03.json, reports/weekly-attacks-previous-2026-07-27.json škodlivých požadavků, o 30Source: Agregovaná analýza Nginx access logůTables: reports/weekly-attacks-2026-08-03.json, reports/weekly-attacks-previous-2026-07-27.json,6 %Source: Agregovaná analýza Nginx access logůTables: reports/weekly-attacks-2026-08-03.json, reports/weekly-attacks-previous-2026-07-27.json méně než v předchozím stejně dlouhém období.
  • Riziko se přesouvá. WordPress/CMS skeny klesly o 52Source: Agregovaná analýza Nginx access logůTables: reports/weekly-attacks-2026-08-03.json, reports/weekly-attacks-previous-2026-07-27.json,4 %Source: Agregovaná analýza Nginx access logůTables: reports/weekly-attacks-2026-08-03.json, reports/weekly-attacks-previous-2026-07-27.json, ale dotazy na známé exploit endpointy vzrostly o 40Source: Agregovaná analýza Nginx access logůTables: reports/weekly-attacks-2026-08-03.json, reports/weekly-attacks-previous-2026-07-27.json,6 %Source: Agregovaná analýza Nginx access logůTables: reports/weekly-attacks-2026-08-03.json, reports/weekly-attacks-previous-2026-07-27.json a nestandardní HTTP/protokolové sondy o 39Source: Agregovaná analýza Nginx access logůTables: reports/weekly-attacks-2026-08-03.json, reports/weekly-attacks-previous-2026-07-27.json,6 %Source: Agregovaná analýza Nginx access logůTables: reports/weekly-attacks-2026-08-03.json, reports/weekly-attacks-previous-2026-07-27.json.
  • Priorita je střední, ne incidentní. Současné Nginx blokace fungují, ale rostoucí exploit a traversal sondy stojí za cílený monitoring a automatické omezení opakovaných zdrojů.
Source: Agregovaná analýza Nginx access logůTables: reports/weekly-attacks-2026-08-03.json, reports/weekly-attacks-previous-2026-07-27.json

Načtení dvou agregovaných 7denních výstupů vytvořených skriptem reports/analyze_weekly_attacks.py.

Škodlivé požadavky

1,922Source: Agregovaná analýza Nginx access logůTables: reports/weekly-attacks-2026-08-03.json, reports/weekly-attacks-previous-2026-07-27.json

Počet požadavků odpovídajících vysoce spolehlivým útokovým signaturám v přesném 7denním okně.

Proti předchozím 7 dnům -30.6%Source: Agregovaná analýza Nginx access logůTables: reports/weekly-attacks-2026-08-03.json, reports/weekly-attacks-previous-2026-07-27.json
Počet požadavků odpovídajících vysoce spolehlivým útokovým signaturám v přesném 7denním okně.Source: Agregovaná analýza Nginx access logůTables: reports/weekly-attacks-2026-08-03.json, reports/weekly-attacks-previous-2026-07-27.json

Načtení dvou agregovaných 7denních výstupů vytvořených skriptem reports/analyze_weekly_attacks.py.

Zdrojové IP

351Source: Agregovaná analýza Nginx access logůTables: reports/weekly-attacks-2026-08-03.json, reports/weekly-attacks-previous-2026-07-27.json

Unikátní externí zdrojové IP adresy s alespoň jedním klasifikovaným požadavkem.

Proti předchozím 7 dnům +8.3%Source: Agregovaná analýza Nginx access logůTables: reports/weekly-attacks-2026-08-03.json, reports/weekly-attacks-previous-2026-07-27.json
Unikátní externí zdrojové IP adresy s alespoň jedním klasifikovaným požadavkem.Source: Agregovaná analýza Nginx access logůTables: reports/weekly-attacks-2026-08-03.json, reports/weekly-attacks-previous-2026-07-27.json

Načtení dvou agregovaných 7denních výstupů vytvořených skriptem reports/analyze_weekly_attacks.py.

Exploit signatury s 2xx

0Source: Agregovaná analýza Nginx access logůTables: reports/weekly-attacks-2026-08-03.json, reports/weekly-attacks-previous-2026-07-27.json

Útokové cesty nebo payloady, které obdržely odpověď 2xx; načtení veřejné homepage skenery se nepočítá jako úspěšný útok.

Útokové cesty nebo payloady, které obdržely odpověď 2xx; načtení veřejné homepage skenery se nepočítá jako úspěšný útok.Source: Agregovaná analýza Nginx access logůTables: reports/weekly-attacks-2026-08-03.json, reports/weekly-attacks-previous-2026-07-27.json

Načtení dvou agregovaných 7denních výstupů vytvořených skriptem reports/analyze_weekly_attacks.py.

Celkový pokles zakrývá růst cílenějších sond

Největší část provozu stále tvoří plošné WordPress/CMS skeny (645Source: Agregovaná analýza Nginx access logůTables: reports/weekly-attacks-2026-08-03.json, reports/weekly-attacks-previous-2026-07-27.json requestů) a hledání uniklých tajemství či zdrojových souborů (606Source: Agregovaná analýza Nginx access logůTables: reports/weekly-attacks-2026-08-03.json, reports/weekly-attacks-previous-2026-07-27.json). Provoz však není jen běžný internetový šum: 253Source: Agregovaná analýza Nginx access logůTables: reports/weekly-attacks-2026-08-03.json, reports/weekly-attacks-previous-2026-07-27.json požadavků mířilo na známé exploit endpointy, 29Source: Agregovaná analýza Nginx access logůTables: reports/weekly-attacks-2026-08-03.json, reports/weekly-attacks-previous-2026-07-27.json neslo traversal/LFI znaky a 15Source: Agregovaná analýza Nginx access logůTables: reports/weekly-attacks-2026-08-03.json, reports/weekly-attacks-previous-2026-07-27.json command-injection nebo shell signatury. Důsledek: obranné priority mají zůstat u blokace citlivých cest, ale alerting by měl zvýraznit exploit endpointy, traversal a command injection bez ohledu na jejich nižší absolutní objem.

Source: Agregovaná analýza Nginx access logůTables: reports/weekly-attacks-2026-08-03.json, reports/weekly-attacks-previous-2026-07-27.json

Načtení dvou agregovaných 7denních výstupů vytvořených skriptem reports/analyze_weekly_attacks.py.

Pokles táhnou hlavně WordPress/CMS skeny; známé exploit endpointy a nestandardní HTTP metody naopak vzrostly.

Útokové signatury podle typu data
Typ útokuPožadavkyObdobíZměna4xx/5xx v aktuálním období
WordPress / CMS645Aktuální-52.4%268
WordPress / CMS1,356Předchozí-52.4%635
Citlivé soubory / zdroj606Aktuální-23.6%319
Citlivé soubory / zdroj793Předchozí-23.6%505
Známý exploit endpoint253Aktuální40.6%195
Známý exploit endpoint180Předchozí40.6%107
Nestandardní HTTP metoda148Aktuální39.6%148
Nestandardní HTTP metoda106Předchozí39.6%102
Známý scanner klient114Aktuální-44.4%48
Známý scanner klient205Předchozí-44.4%70
Admin / auth discovery112Aktuální14.3%52
Admin / auth discovery98Předchozí14.3%43
Traversal / LFI29Aktuální93.3%25
Traversal / LFI15Předchozí93.3%12
Command injection / shell15Aktuální-11.8%9
Command injection / shell17Předchozí-11.8%8

Odpovědi serveru neukazují průnik

Z 1Source: Agregovaná analýza Nginx access logůTables: reports/weekly-attacks-2026-08-03.json, reports/weekly-attacks-previous-2026-07-27.json 922 klasifikovaných requestů skončilo 1Source: Agregovaná analýza Nginx access logůTables: reports/weekly-attacks-2026-08-03.json, reports/weekly-attacks-previous-2026-07-27.json 064Source: Agregovaná analýza Nginx access logůTables: reports/weekly-attacks-2026-08-03.json, reports/weekly-attacks-previous-2026-07-27.json odpovědí stavem 4xx/5xx a 840 bylo přesměrováno stavem 301Source: Agregovaná analýza Nginx access logůTables: reports/weekly-attacks-2026-08-03.json, reports/weekly-attacks-previous-2026-07-27.json, typicky z HTTP na HTTPS. Jediných 18Source: Agregovaná analýza Nginx access logůTables: reports/weekly-attacks-2026-08-03.json, reports/weekly-attacks-previous-2026-07-27.json odpovědí 200 bylo na veřejné homepage a pocházelo od známých scanner klientů. Žádný pokus o .env, .git, WordPress, exploit endpoint, traversal ani shell nedostal 2xx. Důsledek: z access logu není důvod vyhlašovat kompromitaci; stav 301Source: Agregovaná analýza Nginx access logůTables: reports/weekly-attacks-2026-08-03.json, reports/weekly-attacks-previous-2026-07-27.json ale sám o sobě není blokace, proto je vhodné dál kontrolovat finální HTTPS odpověď a aplikační logy.

Source: Agregovaná analýza Nginx access logůTables: reports/weekly-attacks-2026-08-03.json, reports/weekly-attacks-previous-2026-07-27.json

Načtení dvou agregovaných 7denních výstupů vytvořených skriptem reports/analyze_weekly_attacks.py.

Útočníci hledají webshell a konfigurační tajemství

Nejčastější konkrétní cíl byl WordPress file-manager webshell wp_filemanager.php (69Source: Agregovaná analýza Nginx access logůTables: reports/weekly-attacks-2026-08-03.json, reports/weekly-attacks-previous-2026-07-27.json requestů). Následovaly .git/config (42Source: Agregovaná analýza Nginx access logůTables: reports/weekly-attacks-2026-08-03.json, reports/weekly-attacks-previous-2026-07-27.json), .env (39Source: Agregovaná analýza Nginx access logůTables: reports/weekly-attacks-2026-08-03.json, reports/weekly-attacks-previous-2026-07-27.json), .git/HEAD (22Source: Agregovaná analýza Nginx access logůTables: reports/weekly-attacks-2026-08-03.json, reports/weekly-attacks-previous-2026-07-27.json) a falešná SSO validační cesta (20Source: Agregovaná analýza Nginx access logůTables: reports/weekly-attacks-2026-08-03.json, reports/weekly-attacks-previous-2026-07-27.json). Cloudpeakify WordPress nepoužívá, takže CMS provoz lze bezpečně považovat za automatizovaný scanning. Důsledek: níže uvedené cesty jsou vhodné pro přesné alerty a případné krátkodobé blokování opakovaných zdrojů.

Source: Agregovaná analýza Nginx access logůTables: reports/weekly-attacks-2026-08-03.json, reports/weekly-attacks-previous-2026-07-27.json

Načtení dvou agregovaných 7denních výstupů vytvořených skriptem reports/analyze_weekly_attacks.py.

Nejčastější cílové cesty

Source: Agregovaná analýza Nginx access logůTables: reports/weekly-attacks-2026-08-03.json, reports/weekly-attacks-previous-2026-07-27.json

Načtení dvou agregovaných 7denních výstupů vytvořených skriptem reports/analyze_weekly_attacks.py.

Nejčastější cílové cesty
Cílová cestaPožadavkyInterpretace
/wp-content/plugins/hellopress/wp_filemanager.php69Source: Agregovaná analýza Nginx access logůTables: reports/weekly-attacks-2026-08-03.json, reports/weekly-attacks-previous-2026-07-27.jsonPokus o WordPress file-manager webshell
/.git/config42Source: Agregovaná analýza Nginx access logůTables: reports/weekly-attacks-2026-08-03.json, reports/weekly-attacks-previous-2026-07-27.jsonHledání Git konfigurace a možných credentials
/.env39Source: Agregovaná analýza Nginx access logůTables: reports/weekly-attacks-2026-08-03.json, reports/weekly-attacks-previous-2026-07-27.jsonHledání aplikačních tajemství
/.git/HEAD22Source: Agregovaná analýza Nginx access logůTables: reports/weekly-attacks-2026-08-03.json, reports/weekly-attacks-previous-2026-07-27.jsonOvěření dostupnosti Git repozitáře
/api/auth/validate-sso20Source: Agregovaná analýza Nginx access logůTables: reports/weekly-attacks-2026-08-03.json, reports/weekly-attacks-previous-2026-07-27.jsonPrůzkum autentizačního API
/config.json19Source: Agregovaná analýza Nginx access logůTables: reports/weekly-attacks-2026-08-03.json, reports/weekly-attacks-previous-2026-07-27.jsonHledání veřejné konfigurace
/graphql19Source: Agregovaná analýza Nginx access logůTables: reports/weekly-attacks-2026-08-03.json, reports/weekly-attacks-previous-2026-07-27.jsonPrůzkum GraphQL endpointu
/wp-content/admin.php18Source: Agregovaná analýza Nginx access logůTables: reports/weekly-attacks-2026-08-03.json, reports/weekly-attacks-previous-2026-07-27.jsonWordPress exploit scan
/actuator/env17Source: Agregovaná analýza Nginx access logůTables: reports/weekly-attacks-2026-08-03.json, reports/weekly-attacks-previous-2026-07-27.jsonHledání Spring Boot environment endpointu
/wp-admin/15Source: Agregovaná analýza Nginx access logůTables: reports/weekly-attacks-2026-08-03.json, reports/weekly-attacks-previous-2026-07-27.jsonWordPress admin discovery

Doporučené další kroky

  1. Alertovat na 2xx/3xx u citlivých cest. Kritický alert pro .env, .git, backupy, traversal, command injection a známé exploit endpointy; 301 následovat až na finální HTTPS výsledek.
  2. Přidat Fail2ban nebo WAF pravidlo pro opakované signatury. Blokovat zdroj až po více zásazích v krátkém okně, aby nevznikaly zbytečné false positives.
  3. Oddělit scanner reconnaissance od útoků. Načtení homepage pomocí zgrab/Go klienta logovat jako nízkou závažnost; konkrétní exploit payload jako střední až vysokou.
  4. Korelovat s backend a systémovými logy. Hledat nečekané procesy, zápisy souborů, chyby aplikace a odchozí spojení v časech závažných sond.

Co ještě ověřit

  • Jsou HTTPS a HTTP requesty v logu rozlišitelné tak, aby šlo automaticky spárovat 301 s finální odpovědí?
  • Je rate limiting aplikován i na statické citlivé a neexistující cesty, ne pouze na /api/ a obecnou lokaci?
  • Obsahují backend a audit logy indikátory navazujícího chování po traversal nebo command-injection sondách?

Omezení a předpoklady

Analýza pokrývá přesně 27Source: Agregovaná analýza Nginx access logůTables: reports/weekly-attacks-2026-08-03.json, reports/weekly-attacks-previous-2026-07-27.json. července 14:22:54 až 3Source: Agregovaná analýza Nginx access logůTables: reports/weekly-attacks-2026-08-03.json, reports/weekly-attacks-previous-2026-07-27.json. srpna 14:22:54 UTC a srovnává předchozích přesných 7Source: Agregovaná analýza Nginx access logůTables: reports/weekly-attacks-2026-08-03.json, reports/weekly-attacks-previous-2026-07-27.json dní. Zpracováno bylo 40Source: Agregovaná analýza Nginx access logůTables: reports/weekly-attacks-2026-08-03.json, reports/weekly-attacks-previous-2026-07-27.json 111Source: Agregovaná analýza Nginx access logůTables: reports/weekly-attacks-2026-08-03.json, reports/weekly-attacks-previous-2026-07-27.json requestů bez neparsovatelných řádků; 22Source: Agregovaná analýza Nginx access logůTables: reports/weekly-attacks-2026-08-03.json, reports/weekly-attacks-previous-2026-07-27.json 705Source: Agregovaná analýza Nginx access logůTables: reports/weekly-attacks-2026-08-03.json, reports/weekly-attacks-previous-2026-07-27.json interních watchdog requestů bylo vyloučeno z útokové klasifikace. Signatury ukazují pokusy, nikoli potvrzené kompromitace. Access log neprokazuje stav hostitele, procesů, souborového systému ani následné aplikační chování. IP adresy jsou v agregovaných výstupech maskovány na síťové prefixy.

Source: Agregovaná analýza Nginx access logůTables: reports/weekly-attacks-2026-08-03.json, reports/weekly-attacks-previous-2026-07-27.json

Načtení dvou agregovaných 7denních výstupů vytvořených skriptem reports/analyze_weekly_attacks.py.

Sources

  1. Agregovaná analýza Nginx access logůreports/weekly-attacks-2026-08-03.json · DuckDB · 2026-08-03T14:22:54Z

    Načtení dvou agregovaných 7denních výstupů vytvořených skriptem reports/analyze_weekly_attacks.py.

    SQL query
    SELECT * FROM read_json_auto(['reports/weekly-attacks-2026-08-03.json', 'reports/weekly-attacks-previous-2026-07-27.json'])