Почему боты атакуют папку .well-known на сайте WordPress

Тег записи:

Защита сайта от поведенческих ботов

Защита сайта от всех видов поведенческих ботов. Интеграция через изменение DNS записи домена. Защита от скликивания контекстной рекламы Яндекс Директ.
ПОПРОБОВАТЬ БЕСПЛАТНО  =>

Если вы когда-либо анализировали логи своего сайта, то наверняка замечали, что папка .well-known вызывает необычайно высокий интерес у автоматизированных ботов. Такая активность характерна для многих владельцев сайтов на WordPress и не должна вызывать паники. Поняв природу этих запросов, вы сможете не только спокойнее к ним относиться, но и извлечь практическую пользу для безопасности своего ресурса.

Что такое папка .well-known

.well-known - это особая директория в корне веб-сайта, предназначение которой определено международным стандартом RFC 8615. Она служит универсальным и предсказуемым местом для хранения метаданных и конфигурационных файлов, необходимых различным внешним сервисам и приложениям.

Её ключевая особенность, которая сразу привлекает внимание сканеров, - это публичная доступность в сочетании с концепцией "хорошо известных" URI. Это единственная директория, начинающаяся с точки, которую веб-сервер должен делать доступной извне. Создана она по принципу "единого окна": вместо того чтобы гадать, где на сайте искать политику безопасности или ключи для связи с мобильным приложением, любой сервис может сразу обратиться по стандартизированному пути вроде /.well-known/security.txt.

Какие файлы ищут боты и зачем

Запросы в .well-known - это, по сути, "визитная карточка" сайта. Боты сканируют их не столько для атаки, сколько для сбора данных и разведки (reconnaissance). На основе полученной информации они могут выстроить дальнейшую, более целенаправленную стратегию атаки. Чаще всего их интересуют следующие файлы:

/.well-known/acme-challenge/

Это "святое место" для администраторов, но главная цель для неавторизованных проверок. Эта директория используется протоколом ACME для подтверждения владения доменом при автоматическом получении и обновлении SSL-сертификатов, например, от Let’s Encrypt.

Почему ее проверяют злоумышленники? Боты сканируют эту папку, чтобы определить, использует ли сайт шифрование, и через какого удостоверяющего центра получен сертификат. Иногда это делается для попытки подмены или перехвата самого процесса валидации домена. Также активность к ней могут проявлять устаревшие или плохо настроенные поисковые роботы, которые по ошибке воспринимают файлы валидации как обычный контент. Важно помнить, что если вы не инициировали процесс выдачи сертификата, то частые запросы в эту папку с одинаковым URI - это на 99% работа злоумышленников, а не Let's Encrypt.

Также прочтите:  Как работают антиботы: технологии, методы и принципы фильтрации ботов

/.well-known/security.txt

Этот файл можно назвать "паспортом безопасности" сайта. Согласно стандарту RFC 9116, он содержит контактную информацию для исследователей безопасности, позволяя сообщать о найденных уязвимостях по whitе hat схеме, а также определяет политики bug bounty программ и публичные ключи для шифрованной переписки.

Почему его проверяют? Сканирование security.txt - это быстрая разведка для выявления потенциальных целей. Если бот находит в файле реальную контактную информацию, он может использовать её для социальной инженерии или целевого фишинга. Отсутствие файла сигнализирует о том, что служба безопасности сайта, вероятно, не развита и атака может пройти незамеченной дольше.

/.well-known/apple-app-site-association и /.well-known/assetlinks.json

Эти файлы отвечают за связь веб-сайта с мобильными приложениями: Universal Links для iOS и App Links для Android. Они позволяют приложению перехватывать определенные ссылки с сайта и открывать их внутри себя, а не в браузере, создавая бесшовный пользовательский опыт.

Почему их проверяют? С их помощью злоумышленник получает информацию об интеграциях сайта с приложениями и авторизационных моделях, что может открыть путь к компрометации связанных аккаунтов или атакам на мобильную инфраструктуру.

/.well-known/openid-configuration и /.well-known/oauth-authorization-server

Эти файлы - краеугольный камень современных систем единого входа (SSO). В формате JSON они содержат метаданные об эндпоинтах авторизации, токенов и ключах провайдера OAuth или OpenID Connect, обеспечивающих возможность входа на сайт через другие сервисы (например, Google, Facebook).

Почему их проверяют? Для злоумышленника это настоящая "карта сокровищ". Анализируя эти файлы, он может обнаружить неправильно сконфигурированные потоки авторизации, потенциальные уязвимости в механизме перенаправлений или подделать запросы для получения несанкционированного доступа к данным пользователя.

/.well-known/terraform.json

Этот файл используется облачным инструментом HashiCorp Terraform для автоматизации развертывания ресурсов. Он содержит информацию об API-эндпоинтах и методах аутентификации для конкретного сервиса, хранящегося на сайте.

Почему его проверяют? Зная структуру и эндпоинты из этого файла, атакующий может попытаться манипулировать процессами автоматизированного развертывания, внедрить свои вредоносные конфигурации или инициировать несанкционированные изменения в вашей облачной инфраструктуре.

Основная угроза: злоупотребление папкой .well-known

Фактическая угроза исходит не от сканирования этой папки, а от тех действий, которые злоумышленники предпринимают, после того, как уже взломали сайт. В 2019 году исследователи безопасности из фирмы Zscaler обнаружили масштабную вредоносную кампанию, в ходе которой хакеры использовали .well-known в качестве укрытия для своих файлов. Атакующие размещали в ней вредоносные скрипты, бэкдоры и даже полноценное вымогательское ПО Shade/Troldesh - настолько опасное, что оно шифровало не только содержимое, но и названия файлов жертв. Компрометация WordPress и Joomla сайтов происходила через уязвимости устаревших плагинов, тем и расширений.

Также прочтите:  Защита веб-сайта от нежелательного автоматизированного контента (спама)

Почему эта папка стала излюбленным убежищем хакеров? Причины прозаичны и очень эффективны:

  • Фактор невидимости. Для системных администраторов, работающих через командную строку, директории, начинающиеся с точки, по умолчанию скрыты. Их не увидишь простой командой ls. Это позволяет вредоносным файлам оставаться незамеченными долгое время.
  • Фактор легитимности. В отличие от любой другой скрытой папки (например, .secret), .well-known является единственной системной скрытой директорией, которая должна быть доступна веб-серверу. Блокировка доступа к ней сломает Lets Encrypt и другие важные сервисы, поэтому администраторы редко её трогают.

Учитывая эту двойственную природу, становится понятным, почему .well-known - это и мишень для автоматических сканеров на этапе разведки, и готовый схрон для злоумышленников после взлома.

Как мониторить .well-known

Контроль за происходящим в папке .well-known должен стать частью вашего плана по обеспечению безопасности.

Ключевые индикаторы компрометации (IoC), на которые стоит обращать внимание:

  • Появление нестандартных файлов: Обнаружение в .well-known или его подпапках (acme-challenge/ или pki-validation/) любых файлов с расширениями .php, .exe, .zip, .html или .jpg, которые не являются служебными токенами Lets Encrypt, является серьезным поводом для беспокойства.
  • Необычные POST-запросы: Легитимные файлы в .well-known обычно запрашиваются через GET-метод. Обнаружение POST-запросов, направленных на любые URI внутри .well-known, — тревожный сигнал, указывающий на попытку загрузки или выполнения вредоносного кода.
  • Крайне важно проверять логи на наличие подозрительных файлов!

Как защитить сайт

Обеспечение безопасности папки .well-known строится на трех китах: проактивная защита, жесткий контроль доступа и регулярный мониторинг. Вот основные методы:

  • Не пренебрегайте основами безопасности. Базовые меры по защите WordPress: держите ядро, все плагины и темы в актуальном состоянии. Используйте сложные пароли и следите за тем, какие плагины и откуда вы устанавливаете. Это значительно снизит риск изначальной компрометации сайта.
  • Настройте контроль доступа через веб-сервер. Вы можете настроить конфигурацию для баланса между функциональностью и безопасностью, разрешая только нужные запросы.
Также прочтите:  5 причин, почему ваш сайт привлекает ботов и как это остановить

Вот примеры для разных серверов:

Для Apache (файл .htaccess):

Для Nginx:

Используйте файл security.txt для отражения атак. Вместо того чтобы прятаться, создайте в папке .well-known файл security.txt. Укажите в нем контактный email (Contact:) и дату истечения актуальности файла (Expires:). Это не только сделает ваш сайт более прозрачным для исследователей безопасности, но и может запутать автоматические сканеры, которые ожидают увидеть пустую папку, и тем самым отвлечь их от более опасных действий.

Заключение

Активность ботов в папке .well-known - это неизбежное следствие веб-стандартов. Для системных администраторов и владельцев сайтов на WordPress эта особенность, аналогичная постоянным попыткам доступа к xmlrpc.php или wp-login.php, является еще одним напоминанием о том, что в современном вебе безопасность - это не разовое действие, а непрерывный процесс, требующий постоянного контроля и своевременного обновления.

Российская альтернатива Cloudflare

Cloudflare окончательно заблокирован в РФ ещё летом 2025 года.
Функцию фильтрации ботов Cloudflare взял на себя российский антибот Killbot.
Принцип работы отличается от привычного, отслеживаются не знакомые всем при настройке других антибот решений параметры (входящие IP адреса, AS подсети ботов, User Agent и прочее, всё это легко подделывается), а уникальные для каждого набора браузеров слепки.
По отличию оригинального браузера от модифицированного, тот или иной заход определяется либо как заход реального посетителя, либо как заход бота.

Чтобы не повторяться - расписывал более подробно в статьях:

Попробовать бесплатно. При регистрации в Killbot введите промокод
promo13
и получите месяц тестирования платного тарифа Killbot (фильтрация трафика, 1000 руб) и Ads (отключение показа рекламы поведенческим ботам, 1000 руб) в качестве бонуса. Этого вам хватит на то, чтобы понять, подходит вам данное решение, или нет. На данный момент - в Рунете нет более достойной альтернативы, по соотношению цена-качество. Срок действия промокода ограничен по времени, куда-то записывать его нет смысла. В следующий раз промокод уже будет другой, поэтому использовать его нужно сейчас, когда вы читаете этот текст. Промокод действует только в форме регистрации. Если аккаунт уже создан - создайте новый, на другой почте, и при регистрации в последнем поле введите промокод.

Подпишитесь на Telegram канал / MAX для того, чтобы всегда быть в курсе последних новостей и обновленных настроек для защиты от ботов, а также оперативно получать новые материалы, выходящие на antibot24.ru

Автор: Сергей AntiDdos

Автор статей: Сергей (AntiBot24). Эксперт в области фильтрации поведенческого трафика, настройки антибот систем. Высший рейтинг на Kwork, более 680 отзывов, 100% заказов успешно сдано, 56% повторных заказов. Пишу подробные статьи, инструкции по фильтрации ботов в своем блоге antibot24.ru

Всегда нужно иметь в виду, что те советы, которые вы прочли в статьях - это лишь часть настроек, которые я делаю при профессиональной экспертной настройке фильтрации поведенческих ботов. Все остальное - это непубличные профессиональные секреты. Любая информация, становящаяся общедоступной - достаточно быстро устаревает и перестает быть эффективной.
Если вы столкнулись с повышенной роботностью в Яндекс метрике, увеличением числа прямых заходов, увеличением количества отказов - вы всегда можете заказать у меня настройку Killbot.

Услуги

База знаний

Блог

Портфолио

AntiBot24

АнтиБОТ, поведенческие факторы, защита от ботов, настройка КиллБот.
Быстрее всего отвечаю в Telegram или MAX.

Telegram

MAX messenger

Более 900 выполненных работ на Кворк, положительные отзывы, профессионально занимаюсь фильтрацией бот трафика.
Ссылка на кворк
Свяжитесь со мной, для согласования перечня работ и условий оплаты.
Контакты
Copyright © 2026, AntiBOT24. Копирование материалов сайта запрещено.
Политика конфиденциальности
menu-circlecross-circle