Самая засада, что это не сильно напрягало, пока на сайте пользователей не очень много было, а сейчас прямо постоянно такая шляпа. Чуть ли не каждый день, а тех.поддержка уже тю-тю(
В том что пользователи на ровном месте блокируются.
Говорю же, сначала отлогируй запросы к контроллеру, 100% увидишь там уйму левых, а потом отфильтруй, как минимум отсечением не Ajax, как максимум через csrf