Primero, tranquilos: no es un ataque dirigido contra vosotros, es el ruido de fondo que recibe cualquier dirección expuesta a internet. Los bots escanean rangos de IP constantemente y prueban rutas de vulnerabilidades conocidas. No saben qué es vuestra web ni les importa.
Ahora voy a la parte escéptica, porque decir "normal" no significa que sea "irrelevante". Haced esta distinción:
Ruido automático: peticiones a rutas aleatorias que devuelven 404, desde IPs distintas, con patrones repetitivos. Esto es solo ruido.
Lo que hay que vigilar: los intentos contra rutas que realmente existen en vuestro sitio. Intentos de contraseña seguidos en la página de login, intentos de acceso al panel de administración, manipulaciones de parámetros. Eso significa que alguien ha mirado de verdad vuestra web.
Qué hacer, por orden de importancia: no dejéis el panel de admin público, poned rate limiting a los intentos de login, mantened el software actualizado, haced backups y probad a restaurarlos.
Lo último es lo que más se salta. Un backup no probado no es un backup.