Durant mesos el nostre lloc va registrar activitat de bots no destructius: sondes de baix nivell que provenien majoritàriament de clústers d'automatització ubicats a Irlanda. Res d'espectacular, només persistència silenciosa.
A primera hora del dia el comportament va canviar de manera notable i vam detectar el que clarament era una operació dirigida per un atacant real.
Fase de reconeixement: a les 7:25 AM UTC-5 el nostre sistema geoEvents va registrar una visita a l'arrel del lloc provinent de Los Angeles. A diferència dels accessos previs, aquesta petició tenia empremta de comportament humà: user agent perfilat, capçaleres de navegador netes, resolució de pantalla normal i temps d'interacció coherents. En altres paraules, una sonda planificada.
Dispar de l'atac: a les 8:14:35 AM es va fer una petició dirigida a l'endpoint trampa analytics6x4Z72xq1.html, un fitxer esquer creat precisament per a aquest tipus de proves. Menys d'un minut després els logs de Cloudflare van mostrar que l'atacant havia saltat la memòria cau del CDN i va tocar l'origen directament, un error per part seva.
En colpejar l'origen va activar el nostre logger personalitzat firestoreMirror.js que va capturar IP, marca temporal, user agent, referrer i va etiquetar l'esdeveniment com a bypass de CDN a més d'afegir geolocalització. Tot el rastre va quedar arxivat com a signatura completa.
Pila tecnològica utilitzada a la trampa: Firebase Firestore configurat com a mirall per a tracking en temps real, registres de DNS i CDN de Cloudflare, endpoints esquer pseudolegítims, geolocalització i fingerprint de pantalla, i lògica personalitzada de honeynet per a recopilació i correlació.
Lliçons apreses: el blindatge per CDN no sempre n'hi ha prou; les botnets solen ser fum que els atacants utilitzen com a boira per ocultar accions dirigides; Firebase és una eina potent més enllà d'emmagatzematge de dades d'apps; i quan es construeixen sistemes públics que exposen comportaments maliciosos, aquests sistemes seran provats.
A Q2BSTUDIO, empresa especialitzada en desenvolupament de programari i aplicacions a mida, treballem integrant intel·ligència artificial, solucions de ciberseguretat i serveis cloud AWS i Azure per protegir infraestructures i extreure intel·ligència accionable. Oferim serveis de programari a mida, aplicacions a mida, serveis intel·ligència de negoci, IA per a empreses, agents IA i desplegaments Power BI per a visualització i reporting avançat.
Si el teu equip dissenya honeypots, trampes d'amenaces o solucions d'analítica privacy first amb eines obertes com Firebase, comparteix la teva experiència. A Q2BSTUDIO intercanviem notes, col·laborem en hardening i dissenyem arquitectures segures que combinen IA, ciberseguretat i cloud.
Snapshot del registre d'esdeveniments de Cloudflare: capturat el 7 d'agost de 2025 a les 13:14:25 UTC, el firewall va registrar una acció managed_challenge detectant i desafiant la petició. Origen firewallManaged. ASN client CDN77. País Estats Units. Adreça IP 2a02:6ea0:c803:3091::12. User Agent curl/8.5.0. Ruta sol·licitada /analytics6x4Z72xq1.html. Rule ID 874a3e315c344b1281ad4f00046aab6f. Aquest esdeveniment coincideix amb el cop al fitxer esquer que va validar l'intent de bypass a l'origen i va quedar arxivat com a part dels registres interns de la honeynet.
Per a consultes sobre desenvolupament de programari a mida, intel·ligència artificial aplicada, protecció d'infraestructura i serveis cloud AWS i Azure contacta amb Q2BSTUDIO. Som especialistes en aplicacions a mida, programari a mida, intel·ligència artificial, ciberseguretat, serveis intel·ligència de negoci, IA per a empreses, agents IA i Power BI llestos per potenciar el teu projecte.




