Sammanfattning. Strumpsnodden.se låg på nästan 100 % CPU, över 92 % RAM och mycket hög disk-I/O trots relativt modest synlig trafik. Analys av hostingens access-loggar visade att meta-externalagent/1.1 dominerade datan och återkommande begärde dynamiska WooCommerce-varukorgs-URL:er. Den tekniska effekten liknade en application-layer denial of service, men vi har inget underlag för att påstå att Meta avsiktligt försökte angripa webbplatsen.
Vad startade undersökningen?
WPMU DEV Live Stats visade cirka 99,7 % CPU, 92,3 % använt RAM, 150,8 MiB/s disk read och 79,6 MiB/s disk write. Samtidigt låg web request-volymen kring bara några få requests per sekund. Det pekade på dyr dynamisk bearbetning snarare än vanlig besökartrafik.
WooCommerce Action Scheduler kontrollerades först men visade ingen runaway-kö som kunde förklara lasten. Den avgörande ledtråden kom från access-loggarna.
77 % av loggtrafiken identifierade sig som Meta-ExternalAgent
WPMU DEV-exporten innehöll aktuell access.log plus sju roterade loggar och täckte ungefär 9–16 augusti 2026. Av 210 298 requests identifierade sig 161 989 som Meta-ExternalAgent — 77,0 % av hela datasetet.
Cloudflare Radar listar Meta-ExternalAgent som en verifierad bot som drivs direkt av Meta och dokumenterar samma user-agent.
154 206 Meta-requests — 95,2 % av dess trafik — gick mot /varukorg/. 124 326 innehöll både add-to-cart och remove_item. Ytterligare 29 878 innehöll remove_item utan add-to-cart.
Varför var just varukorgen så dyr?
WooCommerce dokumenterar att Cart, Checkout och My Account måste vara dynamiska eftersom innehållet beror på kund och session. WooCommerce rekommenderar också cache-bypass för requests med ?add-to-cart=. Det hjälper förklara varför just dessa requests var betydligt dyrare än vanliga cachade produktsidor.
Arbetshypotes: en kombinatorisk crawler trap
Mönstret stämmer med en crawler som upprepade gånger följer state-changing WooCommerce-länkar. Varje anrop skapade dynamisk session-/cart-bearbetning och kunde exponera ett nytt varukorgstillstånd. Loggarna bevisar URL-mönstret och lasten, men visar inte Metas interna crawl scheduler. Därför är “crawler trap” vår tekniska tolkning av det observerade beteendet.
Request-tiden gjorde lasten destruktiv
Medianen för Meta-anrop var 67,7 sekunder och snittet 86,5 sekunder. 85 951 Meta-requests tog längre än en minut, 51 420 längre än två minuter och 23 090 längre än tre minuter. Den längsta observerade requesten låg runt 300,64 sekunder.
Summerar man request-duration-fältet för Meta får man cirka 14 019 250 sekunder, motsvarande 3 894 timmar eller 162,3 dygn ackumulerad request-tid. Det är inte 162 CPU-dygn eftersom requests överlappar och kan vänta på I/O, men måttet visar hur mycket samtidig applikationskapacitet som bands upp.
Mitigation gav ett ovanligt tydligt före/efter-resultat
Vi byggde ett lätt WordPress/MU-skydd som avvisar Meta-ExternalAgent tidigt och separat blockerar farliga add/remove-kombinationer för crawlers innan normal WooCommerce-hantering.
Webbplatsen fortsatte ta emot normal trafik. Skillnaden var att crawlern inte längre fick nå den dyra WooCommerce-bearbetningen. Det före/efter-resultatet är den starkaste indikationen i incidenten på att Meta-ExternalAgent var den primära utlösaren till resursuttömningen.
Meta fortsatte försöka efter skyddet
Crawler Shield samplar avsiktligt bara 1 av 50 blockeringar för att undvika att statistiksystemet själv skapar databaslast under en botstorm.
Mellan 16 augusti 16:50 och 17 augusti 14:28 lokal WordPress-tid registrerades 33 faktiska stickprov, motsvarande uppskattningsvis 1 650 blockerade requests. Cirka 1 600 klassades som Meta-ExternalAgent. Nya stickprov fortsatte visa GET /varukorg/ medan serverlasten förblev normal.
Är detta en DDoS-attack?
Vi påstår inte att Meta avsiktligt attackerade Strumpsnodden.se.
Vi har stark evidens för teknisk effekt, inte för uppsåt. Effekten liknade en application-layer denial of service: automatiserade requests anropade dyr dynamisk funktionalitet tills serverresurser i praktiken var uttömda.
Den mest precisa beskrivningen är därför crawler-induced application-layer denial of service. Vi anser att Meta bör granska hur Meta-ExternalAgent hanterar transaktionella URL:er, per-host concurrency, request-cost och state-changing GET-flöden.
Kan detta ha påverkat försäljningen?
Kraftig långsamhet i e-handel kan påverka browsing, varukorg och checkout. Strumpsnodden har dessutom haft oförklarade prestandaproblem under längre tid och har tidigare bytt hostingmiljö. Men loggunderlaget i denna rapport bevisar perioden i augusti 2026. Vi kan ännu inte bevisa att Meta-ExternalAgent orsakat problemen under tidigare år eller kvantifiera förlorad försäljning.
Bevis och reproducerbarhet
Den ursprungliga WPMU DEV-loggexporten bevaras privat eftersom råloggar kan innehålla IP-adresser, query-parametrar och WooCommerce-nonces. Vi publicerar därför aggregat, redigerade representativa requests och analysmetoden.
SHA-256 för originalarkivet:
Meta, WooCommerce, WPMU DEV eller oberoende säkerhetsforskare som vill granska metodiken kan kontakta info@3on.se.
Källor
Disclosure note
Rapporten dokumenterar observerat tekniskt beteende och vår incidentanalys. Den är inte ett påstående om att Meta avsiktligt attackerade webbplatsen. Siffror markerade som uppskattningar bygger på Crawler Shields dokumenterade 1:50-sampling; access-loggmetriken är direkt räknad från hostingloggarna.