Alguém está executando varreduras massivas de vulnerabilidades, falsificando bots de IA como o ClaudeBot

Varreduras massivas e automatizadas de vulnerabilidades contra servidores web estão cada vez mais se disfarçando de crawlers legítimos de IA, como Claude ou Googlebot, com alguns operadores aparentemente usando provedores de nuvem e logs de certificate transparency para descobrir e sondar novos sites rapidamente. Os comentaristas observam que bloquear indiscriminadamente faixas de IP de VPS, ASNs ou países inteiros pode cortar muito tráfego hostil, mas também excluir usuários reais, empurrando os sites para defesas mais nuançadas, como honeypots, sinais comportamentais e esquemas de autenticação de bots como o Web Bot Auth do Google. A discussão ressalta que varredura em segundo plano é uma condição permanente do internet — “água é molhada” —, mas a escala, a sofisticação e o direcionamento para IA dessas campanhas estão claramente aumentando.

Natureza das varreduras

  • Muitos veem um recente aumento estatisticamente significativo em solicitações HTTP(S) que falsificam user-agents de bots de IA (Claude, Googlebot, etc.), muitas vezes falhando na verificação de IP ou em novos esquemas de “Web Bot Auth”.
  • Os caminhos solicitados frequentemente miram ferramentas de programação de IA e vulnerabilidades web comuns (por exemplo, WordPress, .env, endpoints PHP genéricos).
  • Alguns argumentam que isso é apenas a velha varredura massiva de vulnerabilidades com novas disfarces; outros veem um novo padrão distinto de campanha.

Fontes e padrões de tráfego

  • As origens relatadas incluem Google Cloud (ASNs específicos), IPs da Microsoft e do Google, redes chinesas e russas, e vários VPNs, VPSes e dispositivos residenciais/IoT comprometidos.
  • O tráfego frequentemente sobe e desce em sincronia ao longo de milhares de IPs, sugerindo controle केंदralizado.
  • Logs de Certificate Transparency e a emissão de novos certificados TLS são citados como gatilhos para bots encontrarem novos domínios rapidamente.

Identificação e verificação de bots

  • Há consenso de que strings de user-agent são pouco confiáveis; a verificação deve usar:
    • Intervalos de IP publicados pelo provedor ou DNS reverso.
    • Novos mecanismos Web Bot Auth quando suportados.
  • Alguns veem falsos Googlebots/crawlers de IA como a principal categoria nos logs.

Estratégias de mitigação

  • Baseadas em IP/ASN:
    • Bloqueio de ASNs de VPS/datacenters; uso de inteligência de IP gratuita ou paga (de faixas baratas até tiers corporativos muito caros).
    • Alguns bloqueiam ASNs inteiros, como grandes provedores estrangeiros; outros alertam sobre falsos positivos.
    • Bloqueio por país em roteadores/firewalls é comum, às vezes combinado com listas negras de ASN.
  • Comportamentais:
    • Honeypots que coletam tráfego de varredura e publicam blocklists e rankings de AS/ISP.
    • Sistemas dinâmicos que colocam redes “arriscadas” atrás de CAPTCHAs/Turnstile com base em indicadores (por exemplo, muitas sondagens PHP, muitas contas vazias por /24).
    • Limitação de taxa, fail2ban e WAFs; críticos dizem que o fail2ban fica sobrecarregado por milhões de IPs e basicamente só limpa logs.
  • Arquiteturais:
    • Migrar de WordPress/CMS para hospedagem estática (S3/Cloudflare Pages) para reduzir a superfície de ataque.
    • Usar apenas HTTP/2 ou fingerprinting de cabeçalhos para filtrar alguns bots.
    • Confiar em CGNAT ou VPNs no estilo WireGuard para reduzir a exposição.

Trocas e danos colaterais

  • Bloquear VPS/datacenters/VPNs inevitavelmente exclui alguns usuários reais; anedotas sugerem que o número absoluto é pequeno, mas não zero.
  • Proxies residenciais e CGNAT significam que um único IP bloqueado ou um NAT do tamanho de uma cidade pode afetar muitos inocentes.
  • Alguns preferem endurecimento passivo e reagir apenas aos piores ofensores, em vez de uma luta agressiva contra bots que possa bloquear crawlers ou usuários legítimos.

Legalidade, normas e importância

  • A varredura massiva não autorizada é amplamente vista como ilegal ou “juridicamente duvidosa”, mas a aplicação da lei é considerada mínima.
  • Há discordância sobre a novidade: alguns chamam isso de business-as-usual desde os primeiros worms; outros apontam o aumento de volume e os caminhos direcionados à IA como evidência de escalada.
  • Vários veem isso como parte de uma mudança mais ampla rumo a um acesso à internet mais autenticado e menos aberto (por exemplo, modelos parecidos com KYC, padrões de autenticação de bots).