Hook

VOCÊ É UM DEV PERIGOSO (E NEM PERCEBEU AINDA). Isso acontece com a sua API agora e você nem tem ideia. Você tá colocando o sistema em produção sem o mínimo de segurança e o pior, tá fazendo isso com dado real. Sem rate limit, sem proteção de rota, sem política de acesso, o banco aceitando qualquer conexão. E você acha que é DEV só porque roda uma rota com node? Ah mas isso não é a minha função. Então pra que você tá subindo servidor? Tu manipula dado, cobra assinatura e tu não quer ser responsável por nada disso. Quer fazer o mínimo? Ativa a rate limit por IP e nunca, nunca aceita dados sem saber de onde é a origem. Se o teu sistema aceita 20 requisições por segundo sem limite, você já tá vulnerável. Você acha que ninguém tá tentando te invadir porque você é pequeno, mas não é assim que ataque funciona. O bot varre tudo, rota exposta vira alvo. Você não precisa ser famoso pra virar estatística, só precisa ser descuidado e você tá sendo.
Their other posts in the index, biggest breakout first.