Skip to main contentSkip to footer
Threat Intelligence

Die „ReportedIP“-Blacklist umfasst mittlerweile mehr als 20.000 IP-Adressen mit hoher Bedrohungswahrscheinlichkeit

Updated Patrick Schlesinger
Milestone card showing the ReportedIP blacklist at 20,464 high-confidence threat IPs, up 4,518 IPs in 30 days, with CMS login as the top attack vector

Die von der Community betriebene ReportedIP Blacklist hat am 27. Juli 2026 die Marke von 20.000 IP-Adressen mit hoher Bedrohungswahrscheinlichkeit überschritten und umfasst zum Stand vom 28. Juli 20.464 Einträge. Die Liste wuchs in den letzten 30 Tagen um 4.518 IP-Adressen – ein Anstieg um 28 %, der den anhaltenden Angriffsdruck auf WordPress-Websites und Webserver widerspiegelt.

Die vollständige Liste kann kostenlos aus dem GitHub-Repository „ReportedIP Blacklist“ heruntergeladen werden und wird täglich um 04:39 Uhr UTC aktualisiert.

Was 20.000 blockierte IP-Adressen von Angreifern über das aktuelle Angriffsniveau aussagen

Jede IP-Adresse auf der Blacklist hat sich ihren Platz durch tatsächliche Angriffe verdient, die vom Community Network gemeldet wurden. Die Aufschlüsselung nach Kategorien zeigt, wo der Schwerpunkt liegt: an erster Stelle stehen Login-Seiten, alles andere folgt an zweiter Stelle.

Thematische ListeAufgelistete IPs (28. Juli 2026)
Angriffe auf den CMS-Login17.938
Webangriffe (SQLi, XSS, Pfadtraversierung)16.541
Brute Force-Methode9.877
Verbreitung von Malware7.636
Schädliche Infrastruktur3.744
DDoS1.991
Mit APT in Verbindung stehende Aktivitäten1.981
Spam800
Betrug610

Die Gesamtzahl der Einträge in den einzelnen Kategorien beläuft sich auf 61.118, verteilt auf 20.464 eindeutige Adressen. Die durchschnittliche IP-Adresse taucht in drei der neun thematischen Listen gleichzeitig auf: Ein Angreifer, der heute mit Brute-Force-Angriffen versucht, sich bei Ihnen anzumelden, wird morgen Ihre Plugins nach Einfallstoren durchsuchen.

87,7 % aller aufgeführten IP-Adressen zielen auf CMS-Seiten zum Login ab, wobei WordPress den größten Teil dieses Datenverkehrs auf sich vereint. Unser WordPress Attack Report für den Zeitraum Mai bis Juli 2026 verdeutlicht dasselbe Muster aus Sicht der Reports: Allein am 28. Juli gingen 7.217 neue Angriffsmeldungen ein, zusätzlich zu den insgesamt 5,36 Millionen Reports im Netzwerk.

Wie eine IP-Adresse auf die Blacklist gelangt

Der Feed wird automatisch aus den Reports der Community generiert. Keine manuelle Auswahl, kein Rätselraten. Eine Adresse wird nur dann berücksichtigt, wenn alle folgenden Kriterien erfüllt sind:

  • Confidence Score von 75 % oder mehr, berechnet anhand des Berichtsvolumens, der Vielfalt der Berichterstatter, der Aktualität und des Schweregrads der Bedrohung
  • 48-Stunden-Wartezeit: Neu gemeldete IP-Adressen werden vor der Veröffentlichung zurückgestellt, wodurch einmalige False Positives herausgefiltert werden
  • Whitelist-Filter: Bekannte Crawler, Überwachungsdienste und legitime Infrastruktur gelangen niemals in den Feed
  • Tägliche Neuerstellung: Der Exporter generiert alle Dateien neu und überträgt sie um 04:39 Uhr UTC auf GitHub, sodass veraltete Einträge mit sinkender Punktzahl automatisch entfernt werden.

Das Bewertungsmodell, das der Vertrauensschwelle zugrunde liegt, ist auf der Dokumentationsseite zur Blacklist beschrieben, einschließlich des Verfahrens zum Delisting für Betreiber, die einen kompromittierten Host bereinigt haben.

So nutzen Sie die Blacklist auf Ihrem Server

Das Repository enthält neben den Rohdaten auch gebrauchsfertige Formate: formats/nginx-deny.conf für Nginx, formats/apache-htaccess.txt für Apache sowie formats/iptables.sh für die Blockierung auf Firewall-Ebene. Die Rohdatenliste liegt in den Formaten TXT, JSON und CSV vor, wobei jede Datei mit einer SHA-256-Prüfsumme versehen ist.

WordPress-Websites profitieren von denselben Funktionen, ohne dass eine manuelle Synchronisierung erforderlich ist: Das kostenlose „ReportedIP Hive“-Plugin gleicht die IP-Adressen der Besucher mit dem Live-Netzwerk ab, blockiert bekannte Angreifer in Echtzeit und meldet neue Angriffe an die Community. Eine Schritt-für-Schritt-Anleitung auf Serverebene zu Konfigurationen mit Nginx, Fail2ban und im Stil von CrowdSec finden Sie in unserem Leitfaden zum Schutz eines Webservers mithilfe einer IP-Blacklist.

Häufig gestellte Fragen

Wie oft wird die Blacklist aktualisiert?

Einmal täglich um 04:39 Uhr UTC. Bei jeder Aktualisierung werden alle 18 Dateien im Repository neu generiert, einschließlich der neun thematischen Listen und der serverfähigen Formate.

Ist die Nutzung der Blacklist kostenlos?

Ja. Der GitHub-Feed ist sowohl für die gewerbliche als auch für die private Nutzung kostenlos. Höhere Anfragevolumina und detaillierte Abfragen pro IP-Adresse werden über die ReportedIP API abgewickelt.

Wie wird eine IP-Adresse aus der Liste entfernt?

Es gibt zwei Möglichkeiten: entweder automatisch, wenn der Confidence Score unter 75 % fällt, da keine neuen Angriffe gemeldet werden, oder manuell im Rahmen des Verfahrens zum IP Delisting, nachdem der Betreiber den Sicherheitsvorfall behoben hat.

Holen Sie sich die Liste, treten Sie dem Netzwerk bei

Schreiben Sie einen Kommentar

Ihre E-Mail-Adresse wird nicht veröffentlicht. Erforderliche Felder sind mit * markiert

Fill out this field
Fill out this field
Bitte geben Sie eine gültige E-Mail-Adresse ein.
You need to agree with the terms to proceed