Extreme Threat
IP 114.80.35.241 ist eine Adresse mit kritischem Risiko, bewertet auf Bedrohungsstufe 10/10, identifiziert als kompromittierter Host, der aktiv Redis-basierte Angriffsoperationen durchführt. Diese IP, registriert bei China Telecom Group unter ASN AS4812 in China, hat seit August 2025 insgesamt 359 Missbrauchsmeldungen über 20 unabhängige automatisierte Honeypot-Sensoren erzeugt. Die dominante Bedrohungskategorie — Exploited Host — zeigt an, dass dieses System von Bedrohungsakteuren kompromittiert wurde und nun ohne Wissen seines legitimen Betreibers als Angriffsplattform eingesetzt wird.
Die Menge und Konsistenz der Meldungen zeichnen ein klares Bild nachhaltiger bösartiger Aktivität. Mit 359 Gesamtmeldungen, die dieser einzelnen Adresse zugeschrieben werden, und bestätigten Exploit-Versuchen im aktuellsten Meldezeitraum repräsentiert diese IP eine aktive, fortlaufende Bedrohung für internetzugewandte Dienste. Die Erkennung erfolgte ausschließlich durch automatisierte Honeypot-Infrastruktur, wobei das Redis-Angriffsmuster in den neuesten Meldungen identifiziert wurde. Der Konfidenz-Score von 71% spiegelt eine starke, aber nicht absolute Zuordnungsgewissheit wider, die Faktoren berücksichtigt, die der automatisierten Bedrohungsklassifizierung inhärent sind. Die Aktivitätsfrequenz von 3/10 deutet auf eine beharrliche statt burstartige Aktivität hin, konsistent mit automatisierten Scanning- und Exploit-Tools, die kontinuierlich gegen Zielbereiche operieren.
Eine Exploited-Host-Bedrohungsklassifizierung trägt erhebliche realweltliche Konsequenzen sowohl für die Zielinfrastruktur als auch für das breitere Internet-Ökosystem. Angreifer nutzen kompromittierte Systeme wie dieses, um ihren wahren Ursprung zu verschleiern, Angriffstraffic zu verteilen und nach verwundbaren Redis-Deployments zu scannen. Das Redis-spezifische Angriffsmuster deutet darauf hin, dass die Bedrohungsakteure aktiv nach fehlkonfigurierten oder ungepatchten NoSQL-Datenbankinstanzen suchen, mit dem Ziel, entweder Daten zu extrahieren, Remote-Code-Ausführung zu erreichen oder dauerhafte footholds innerhalb von Zielumgebungen zu etablieren. Da der legitime Eigentümer von IP 114.80.35.241 nicht weiß, dass sein System kompromittiert wurde, kann die bösartige Aktivität über längere Zeiträume ununterbrochen fortgesetzt werden.
Site-Betreiber mit internetzugewandten Diensten sollten IP 114.80.35.241 am Netzwerkperimeter sofort blockieren, um eingehende Exploit-Versuche zu verhindern. Die Implementierung automatisierter Abwehrwerkzeuge wie fail2ban kann wiederholte Verbindungs muster erkennen und auf wiederholte Verbindungs muster reagieren, die mit der Scanning-Aktivität dieser IP assoziiert sind. Redis-Instanzen sollten spezifisch niemals ohne starke Authentifizierungsmechanismen direkt dem Internet ausgesetzt werden, und Administratoren sollten überprüfen, ob keine unautorisierten Konfigurationsänderungen eingeführt wurden. Erwägen Sie abschließend, den Hosting-Provider über standardmäßige Missbrauchskanäle zu benachrichtigen — kontaktieren Sie China Telecom Group über ihre veröffentlichten Missbrauchsabwicklungsverfahren — damit der kompromittierte Systembetreiber benachrichtigt und die Behebung an der Quelle eingeleitet werden kann.