Dwa filtry razem schowały cztery miesiące aktywności
Japoński pasjonat bezpieczeństwa przekopał z pomocą Claude Code, narzędzia AI firmy Anthropic, zapisy swojej domowej pułapki na hakerów i znalazł ślady programu Panchan z okresu od 9 maja do 14 września 2026. 19 z 26 okrojonych plików miało w bazach etykietę „znane”, więc szły na koniec kolejki.

Na skróty
- Japoński pasjonat bezpieczeństwa podpisany t4n4bot4 opisał 5 października 2026 w Zenn, japońskim serwisie programistów, śledztwo we własnej domowej pułapce na hakerów (honeypot).
- Przy liczeniu i analizie mocno pomagał mu Claude Code, narzędzie AI firmy Anthropic do pisania kodu.
- W archiwum 25 z 26 okrojonych plików okazało się kawałkami jednego programu, Panchan, a 19 z 26 miało w bazach etykietę „znane”, więc szły na koniec kolejki.
- Zapisy pułapki pokazały ślady Panchana od 9 maja do 14 września 2026, z 42 adresów; żaden nie trafił do dziennej listy tysiąca najaktywniejszych napastników.
- Panchan kradnie klucze SSH, zgaduje domyślne hasła i kopie kryptowaluty; firma od bezpieczeństwa sieci Akamai opisała go w 2022 roku, a dział badawczy Nozomi Networks w 2024.
- AI i własne skrypty autora podsuwały też błędne powiązania, więc każde ustalenie wymagało dowodu.
Domowa pułapka na hakerów, czyli honeypot (komputer wystawiony do sieci tylko po to, żeby go atakowano i żeby zapisywał każdy ruch napastnika), przez cztery miesiące notowała ataki programu Panchan. Nikt ich nie badał. Większość okrojonych plików z archiwum miała w zewnętrznych bazach etykietę „znane”, a znane próbki szły na koniec kolejki. Wyszło to na jaw dopiero wtedy, gdy właściciel pułapki oddał żmudne przeglądanie zapisów narzędziu AI.
Opis opublikował 5 października 2026 japoński pasjonat bezpieczeństwa podpisany t4n4bot4, w Zenn, japońskim serwisie z wpisami programistów. W domu prowadzi pułapkę zbudowaną na zestawie T-Pot oraz bazę wiedzy o zagrożeniach OpenCTI. Zapisy i próbki złośliwych programów przybywały, a dokładne zbadanie każdej zajmowało dużo czasu. Pomógł Claude Code, narzędzie firmy Anthropic do pisania i uruchamiania kodu. Autor stawiał pytania. Program pisał skrypty, liczył i podsuwał tropy.
Plik okrojony do 4,8 procent
Zaczęło się od jednego pliku programu dla Linuksa. Autor szukał w nim adresu serwera, z którego przestępcy wydają polecenia zarażonym maszynom. Bez skutku. Rachunek z wewnętrznej budowy pliku pokazał przyczynę: zapisane 401 408 bajtów to około 4,8 procent z wymaganych 8 350 992, czyli mniej więcej jedna dwudziesta. Napisów z adresami w tym kawałku po prostu nie było.
Okrojonych plików było więcej. W domowym archiwum leżały 154 próbki, wśród nich 33 programy dla 64-bitowego Linuksa. Niekompletnych było 26 z tych 33, czyli 79 procent. Dalej wyszło coś dziwniejszego: 25 z 26 to kawałki jednego i tego samego pliku o wadze 30 MB, ucięte w różnych miejscach. Pełna wersja też była w archiwum.
„Znane” znaczy tylko tyle, że ktoś już to widział
Każdy kawałek dostał werdykt z zewnętrznych baz o zagrożeniach. Dziewiętnaście oznaczono jako znane, sześć jako nieznane, jeden nie dostał żadnej oceny. Fragmenty tego samego pliku nosiły przy tym różne nazwy rodzin: Prometei, Mirai, CoinMiner. W codziennym przeglądzie autor zaczynał od nieznanych. Znane spadały na koniec.
Sam nazywa to pierwszym ślepym punktem. Etykieta „znane” mówi, że próbkę zaobserwowano już gdzieś na świecie. O wartości badania we własnej sieci nie mówi nic.
Samo „znane” było tym razem prawdą, choć nazwy rodzin się nie zgadzały. Pełny plik ma ten sam skrót SHA256 (ciąg znaków wyliczany z zawartości pliku, inny dla każdego pliku) co próbka, którą Nozomi Networks Labs, dział badawczy firmy od bezpieczeństwa sieci przemysłowych, opisał 18 lipca 2024 jako znak rozpoznawczy Panchana. Nozomi złapał ją we własne pułapki. Ten plik był więc publicznie opisany od dwóch lat, a sam program od czterech. Mimo to jego ataki na domową pułapkę przez cztery miesiące uchodziły uwadze.
Czytaj też
AI skraca analizę poprawki bezpieczeństwa, ale nie jej instalację
Ataki trwały dzień przed poprawką, a jej publiczną analizę wspomaganą przez AI opublikowano w nocy po wydaniu. Jedna z sześciu luk wymaga nowszej wersji niż ta, o której piszą nagłówki.
Za mało ataków, żeby trafić na listę
Gdy było już wiadomo, czego szukać, autor przejrzał stare zapisy z części pułapki udającej serwer z logowaniem przez SSH (zdalny dostęp do komputera z wiersza poleceń). Ślady Panchana ciągnęły się od 9 maja do 14 września 2026: 1867 wykonanych poleceń, średnio około 15 dziennie, z 42 adresów. Żaden z tych adresów ani razu nie wszedł do codziennej listy tysiąca najaktywniejszych napastników. Właśnie tę listę autor badał dokładnie.
Dwa filtry, przez które prześlizgnął się Panchan
19 z 26
okrojonych plików z etykietą „znane” w zewnętrznych bazach
0
tyle razy któryś z 42 adresów napastników wszedł do dziennej listy tysiąca najaktywniejszych
Dane z wpisu autora w Zenn z 5 października 2026; zapisy pułapki od 9 maja do 14 września 2026.
Mało, długo i z wielu miejsc naraz: taki ruch wypada z przeglądu ustawionego według liczby ataków. Każdy filtr osobno ma sens. Razem schowały cztery miesiące aktywności.
Sam Panchan nowy nie jest. Akamai, firma od usług chmurowych i bezpieczeństwa sieci, opisała go 15 czerwca 2022. Program atakuje serwery z Linuksem, zgaduje hasła z listy domyślnych i kradnie klucze SSH, żeby przeskakiwać na kolejne maszyny. Potem uruchamia dwie koparki kryptowalut, czyli programy zarabiające dla przestępcy na cudzym procesorze i prądzie. Koparki działają tylko w pamięci, bez śladu na dysku. Akamai naliczyła wtedy 209 zarażonych maszyn, 40 z nich aktywnych. Po firmach telekomunikacyjnych i hostingowych najczęściej padały ofiarą szkoły i uczelnie.
W poleceniach uruchamiających program na domowej pułapce było 608 różnych adresów, prawdopodobnie innych węzłów tej samej sieci. Tu autor jest ostrożny. Nie wie, ile z nich jest naprawdę zarażonych i czy wciąż działają. Liczby 608 nie da się więc zestawić z 209 sprzed czterech lat.
Pomocnik podsuwał też fałszywe tropy
Autor pisze wprost, że przy analizie i liczeniu mocno korzystał z Claude Code. Pułapkę i bazę miał od dawna. Przekopanie kilku miesięcy zapisów w pojedynkę blokował brak czasu i pracy programistycznej, a narzędzie AI do pisania kodu tę barierę wyraźnie obniżyło. Zdarzały się też pomyłki. Jego własne narzędzie, łączące dane z OpenCTI i z VirusTotal (serwisu sprawdzającego pliki wieloma programami antywirusowymi naraz), wiązało Panchana z niepowiązanymi plikami dla Windows i Androida. Winne były między innymi kawałki plików traktowane jak całe pliki.
Od tej pory padają trzy pytania: dlaczego tak, gdzie dowód, czy jest inne wyjaśnienie. Związek zapisany w bazie nie dowodzi jeszcze, że ma znaczenie dla śledztwa. Według autora z AI jest tak samo.
Zmienił się też codzienny przegląd. Przy każdym pliku dla Linuksa zapisuje się teraz, jaka część dotarła w całości. Etykieta „znane” albo „nieznane” przestała sama decydować, co trafia do badania. Okrojone kawałki też są sprawdzane.
Za najważniejszy wynik autor uznaje odkrycie, czego jego własny system nauczył się nie widzieć. AI pozwoliła jednemu człowiekowi przekopać cztery miesiące zapisów. Ślepy punkt ustawił sobie sam.
Źródła
- Zenn (t4n4bot4), „4ヶ月分のログから見つかったPanchan --- AIで始めたハニーポット深掘りと「既知」判定の盲点” (Panchan znaleziony w zapisach z czterech miesięcy), 05.10.2026 (po japońsku, źródło pierwotne)
- Akamai Security Research, „Panchan’s Mining Rig: New Golang Peer-to-Peer Botnet Says »Hi!«”, 15.06.2022 (źródło pierwotne)
- Nozomi Networks Labs, „The Evolving Panchan Botnet”, 18.07.2024 (źródło pierwotne)
- The Hacker News, „Panchan: A New Golang-based Peer-To-Peer Botnet Targeting Linux Servers”, 15.06.2022
Czy ten tekst Ci pomógł?
Jedno kliknięcie. Bez podawania adresu e-mail. Dzięki temu wiem, które teksty wymagają poprawy.