Maximum Danger
Die IP-Adresse 103.99.144.99, die aus Indien stammt und von Kerala Vision Broad Band Private Limited betrieben wird, stellt eine kritische Cybersicherheitsbedrohung mit einer Gefahrenbewertung von 10 von 10 und einem Konfidenzwert von 95 % dar, basierend auf 171 gemeldeten Missbrauchsfällen. Diese Adresse wurde von 20 unabhängigen automatisierten Honeypot-Sensoren erfasst, mit einer anhaltenden Aktivitätsfrequenz von 8 von 10 bewertet, was auf anhaltendes und aggressives bösartiges Verhalten über einen Beobachtungszeitraum von vier Monaten von Februar bis Mai 2026 hindeutet.
Die überwältigende Mehrheit der aktuellen Berichte – 16 von 20 dokumentierten Bedrohungsereignissen – klassifiziert die Aktivität als SSH-bezogene Einbruchsversuche, mit zusätzlichen 4 Berichten, die allgemeines Hacking-Verhalten dokumentieren. Erkennungssysteme protokollierten mehrere Suricata-Warnungen, die aktive SSH-Sitzungen auf nicht standardmäßigen Ports anzeigen, im Einklang mit Brute-Force-Reconnaissance-Mustern. Fail2ban-Überwachungssysteme zeichneten nicht weniger als 25 Verstöße von dieser einzelnen Quelle auf, was wiederholte automatisierte Credential-Guessing-Angriffe auf den SSH-Dienst definitiv bestätigt. Das anhaltende Volumen und die Beharrlichkeit dieser Versuche über den viermonatigen Berichtszeitraum zeigt eine gezielte, systematische Kampagne anstatt opportunistisches Scannen.
SSH Brute-Force-Angriffe stellen ein direktes und schwerwiegendes Risiko für jeden exponierten Linux- oder Unix-basierten Server dar. Angreifer verwenden automatisierte Tools, um systematisch Authentifizierungsdaten zu erraten, und sobald sie erfolgreich sind, erhalten sie Shell-Zugriff, der Datenexfiltration, Malware-Bereitstellung, laterale Netzwerkbewegung oder die Umwandlung in einen Botnet-Knoten ermöglicht. Die Erkennung aktiver SSH-Sitzungen auf unerwarteten Ports deutet darauf hin, dass dieser Akteur möglicherweise auch Techniken einsetzt, die darauf ausgelegt sind, die Standarderkennung zu umgehen, und möglicherweise auf Backdoor-Zugriff oder nicht standardmäßige Dienstkonfigurationen testet.
Organisationen, die SSH-Dienste dem Internet aussetzen, sollten umgehend ihre Zugriffskontrollen und Authentifizierungsmechanismen überprüfen. Key-basierte Authentifizierung sollte password-basierte Zugänge vollständig ersetzen, und der Standard-TCP-Port 22 sollte auf eine nicht standardmäßige Alternative geändert werden. Die Implementierung automatisierter Threat-Response-Tools wie Fail2ban oder gleichwertiger Lösungen kann IPs nach einer konfigurierbaren Anzahl von Authentifizierungsfehlern dynamisch blockieren. Root-Login über SSH sollte deaktiviert werden, und Intrusion-Detection-Systeme sollten so konfiguriert werden, dass sie bei nicht standardmäßigen SSH-Sitzungsmustern Alarm schlagen. Kontinuierliches Monitoring und regelmäßige Überprüfung von Authentifizierungsprotokollen bleiben unerlässlich für die Identifizierung und Mitigation ähnlicher Bedrohungen, die von dieser oder verwandten Adressen ausgehen.