Extreme Threat
Die IP-Adresse 103.250.85.149 ist eine kritische Risikoadresse, die aus Indien stammt und in ungefähr fünf Monaten 171 Mal von automatisierten Honeypot-Sensoren als verdächtig markiert wurde, wobei 20 der neuesten Meldungen sie als kompromittierten Host einstufen, der aktiv Hacking-Aktivitäten durchführt. Das Bedrohungslevel der IP-Adresse beträgt 10 von 10, was eine Einschätzung widerspiegelt, dass sie ein erhebliches Risiko für alle exponierten Dienste darstellt. Das dominierende erkannte Verhalten umfasst SMBv1-Protokollaktivität, einen älteren Dateifreigabemechanismus, der dafür bekannt ist, in zahlreichen schwerwiegenden Exploits ausgenutzt zu werden. Diese Kombination aus hohem Meldungsvolumen, der Klassifizierung als kompromittierter Host und dem Nachweis einer potenziell gefährlichen Protokollverwendung macht die IP-Adresse 103.250.85.149 zu einem vorrangigen Kandidaten für eine Blockierung in jeder internetzugewandten Infrastruktur.
Die Erkennungsdaten zeigen, dass 20 separate automatisierte Honeypot-Sensoren zwischen November 2025 und April 2026 Aktivität von 103.250.85.149 erfasst haben, was einer anhaltenden Präsenz über ungefähr fünf Monate entspricht. Das Netzwerk wird von B TEL INTERNET PRIVATE LIMITED (ASN AS58765) im indischen IP-Raum betrieben, und der Confidence Score von 59 Prozent deutet auf eine moderate Sicherheit in der aktuellen Klassifizierung hin, was die Möglichkeit offen lässt, dass der Host selbst eine kompromittierte Plattform sein könnte, anstatt ein absichtlich bösartiger Akteur. Die Aktivitätsfrequenz-Metrik von 0 von 10 ist bemerkenswert, da sie auf sporadische oder burstorientierte Interaktion mit Honeypot-Sensoren hindeuten kann, anstatt auf kontinuierliches Scannen. Suricata-Alerts haben insbesondere die potenziell unsichere SMBv1-Protokollverwendung an mehreren Gelegenheiten markiert, ein Muster, das mit Exploitation-Toolkit-Aktivität oder Lateral-Movement-Versuchen konsistent ist.
Die Klassifizierung von 103.250.85.149 als kompromittierter Host deutet darauf hin, dass das zugrunde liegende System wahrscheinlich von Bedrohungsakteuren kompromittiert wurde und nun ohne Wissen seines legitimen Betreibers als Waffe eingesetzt wird. In Kombination mit der erkannten SMBv1-Aktivität deutet dieses Muster darauf hin, dass die IP-Adresse Teil eines Botnetzes oder einer kompromittierten Infrastruktur sein könnte, die verwendet wird, um nach verwundbaren Systemen zu scannen, Malware zu verbreiten oder Remote-Code gegen Ziele auszuführen, die veraltete Windows-Dateifreigabedienste ausführen. Die neben der Klassifizierung als kompromittierter Host protokollierten Hacking-Aktivitäten bestärken weiter, dass die IP-Adresse in Einbruchsversuche, Ausnutzung von Schwachstellen oder unbefugte Zugriffsoperationen verwickelt ist. Organisationen mit exponierten SMB-Diensten sind diesem Risiko durch diese Adresse in besonderem Maße ausgesetzt, da SMBv1-Schwachstellen historisch verheerende Angriffe einschließlich Ransomware-Verbreitung und Remote-Code-Ausführung zugrunde gelegen haben.