Un rastreador que pedía archivos .git/config cae en una web trampa

Fuentes: Caught a .git/config crawler

El desarrollador detrás del generador web infinito bork.php detectó en sus registros de Apache un pico inusual de peticiones dirigidas al archivo /.git/config, asociado al sistema de control de versiones Git. El autor había modificado su programa en noviembre para devolver respuestas falsas y aleatorias ante ese tipo de solicitudes, una práctica inspirada por la oleada de ataques contra ficheros de configuración de Git documentada a mediados de 2025.

El análisis de los registros muestra un crecimiento sostenido de peticiones desde la red 195.178.110.0/24 desde marzo de 2025. La escalada más llamativa ocurrió los días 19 y 20 de junio de 2026, con 434.039 y 220.239 peticiones respectivamente desde una sola dirección IPv4, 195.178.110.18, frente a una media diaria de entre 96.000 y 120.000 peticiones del resto del mes, y un máximo de 270.000 por día atribuidas a los rastreadores de Meta.

En total, 59 direcciones IP del bloque 195.178.110.0/24 generaron 699.774 solicitudes. El autor clasifica la actividad en cuatro patrones: escaneo genérico de vulnerabilidades centrado en .git/config y otros ficheros sensibles; búsqueda de configuraciones PHP expuestas; rastreo masivo de contenidos de .git/config durante los dos días del pico; y lectura superficial de páginas del blog para extraer enlaces. Las respuestas aleatorias servidas por el servidor trampa no aportan credenciales reales, pero el caso ilustra la operativa de los escáneres automatizados que rastrean Internet en busca de configuraciones de repositorios mal protegidas.