PHP / Magento Dev Blog

  • Home

Magento 2 bot attack on admin panel – brute force and protection

by Henryk Tews / Wednesday, 24 June 2026 / Published in Magento / Adobe Commerce

Server overloaded, nginx logs full of requests to /admin. Bots tried to log into the admin panel for 72 hours – 50,000 attempts. One admin account had a weak password. Response time: 30 minutes, hardening: 2 hours.

Symptoms

  • Server under heavy load with no visible business reason
  • Nginx access log: hundreds of POST requests to /admin/admin/index/ per second
  • Admin account locked by Magento’s protection mechanism
  • In var/log/debug.log: thousands of failed login entries

Immediate response

# Find top attacking IPs
awk '{print $1}' /var/log/nginx/access.log | sort | uniq -c | sort -rn | head -20

# Block in nginx
# deny 185.220.101.0/24;

# Or use fail2ban
# [nginx-magento-admin]
# enabled = true
# maxretry = 10
# bantime = 3600

Hardening

# 1. Change admin URL to unique path
bin/magento setup:config:set --backend-frontname=myadmin_$(openssl rand -hex 4)

# 2. Restrict admin access by IP in nginx
location /myadmin_abc123/ {
    allow 1.2.3.4;      # office IP
    allow 5.6.7.8;      # VPN IP
    deny all;
}

# 3. Enable 2FA for all admin accounts
bin/magento module:enable Magento_TwoFactorAuth
bin/magento setup:upgrade

Takeaways

The /admin URL is the first target of every scanner. Changing the URL + IP whitelist + 2FA is the minimum. Fail2ban automatically blocks attackers based on log patterns.

About Henryk Tews

What you can read next

Strategy pattern in PHP – and how Magento 2 uses it in pricing
Xdebug – configuration, PHPStorm, debugging Magento plugins

© 2026 Created by

TOP
Zarządzaj zgodą
Aby zapewnić jak najlepsze wrażenia, korzystamy z technologii, takich jak pliki cookie, do przechowywania i/lub uzyskiwania dostępu do informacji o urządzeniu. Zgoda na te technologie pozwoli nam przetwarzać dane, takie jak zachowanie podczas przeglądania lub unikalne identyfikatory na tej stronie. Brak wyrażenia zgody lub wycofanie zgody może niekorzystnie wpłynąć na niektóre cechy i funkcje.
Funkcjonalne Always active
Przechowywanie lub dostęp do danych technicznych jest ściśle konieczny do uzasadnionego celu umożliwienia korzystania z konkretnej usługi wyraźnie żądanej przez subskrybenta lub użytkownika, lub wyłącznie w celu przeprowadzenia transmisji komunikatu przez sieć łączności elektronicznej.
Preferencje
Przechowywanie lub dostęp techniczny jest niezbędny do uzasadnionego celu przechowywania preferencji, o które nie prosi subskrybent lub użytkownik.
Statystyka
Przechowywanie techniczne lub dostęp, który jest używany wyłącznie do celów statystycznych. Przechowywanie techniczne lub dostęp, który jest używany wyłącznie do anonimowych celów statystycznych. Bez wezwania do sądu, dobrowolnego podporządkowania się dostawcy usług internetowych lub dodatkowych zapisów od strony trzeciej, informacje przechowywane lub pobierane wyłącznie w tym celu zwykle nie mogą być wykorzystywane do identyfikacji użytkownika.
Marketing
Przechowywanie lub dostęp techniczny jest wymagany do tworzenia profili użytkowników w celu wysyłania reklam lub śledzenia użytkownika na stronie internetowej lub na kilku stronach internetowych w podobnych celach marketingowych.
  • Manage options
  • Manage services
  • Manage {vendor_count} vendors
  • Read more about these purposes
Zobacz preferencje
  • {title}
  • {title}
  • {title}