У нас та же проблема. Причем заметили ее после DDOS атаки, думал это остались ее «отголоски», т.к. адрес постоянно один и тот же, но после бана этого адреса, он спустя некоторое время меняется. Банили в iptables так:
iptables -I INPUT 1 -p tcp --dport 80 -m string --string "POST /url/edit" --algo kmp -j DROP