@tom s Es ist tatsächlich ein neuer dominanter User-Agent nachgerückt:

Android 6 / Nexus 5 / Chrome 65

In einer Stunde kamen damit 527 Requests von 526 unterschiedlichen IPv4-Adressen. Das sieht also weiterhin nach demselben rotierenden Proxy-Netz aus.

Das Headerprofil hat sich allerdings geändert:

vorher: Accept-Language: en-US,en;q=0.9
jetzt: Accept-Language: en-US,en;q=0.5

Priority: u=0, i ist gleich geblieben, wird aber auch von echten Browsern verwendet. Darauf kann ich daher nicht sauber filtern.

TLS wird bereits im Reverse-Proxy-Nginx terminiert. Anubis sitzt dahinter und erhält nur noch normales HTTP. Anubis kann in diesem Aufbau deshalb keine TLS-/JA3-Fingerprints ermitteln. Dafür müsste ich den ClientHello vor der TLS-Terminierung am Nginx separat erfassen.