Critical Alert
Die IP 115.190.161.6, die bei Beijing Volcano Engine Technology Co., Ltd. in China registriert ist, ist eine Adresse mit kritischem Risiko mit einer maximalen Bedrohungsbewertung von 10/10, gestützt durch 184 Missbrauchsmeldungen von automatisierten Honeypot-Sensoren. Die dominante Aktivität umfasst SSH Brute-Force-Versuche und allgemeines Ausnutzungsverhalten, das auf exponierte Dienste abzielt. Diese IP wurde zwischen Oktober 2025 und Mai 2026 kontinuierlich gemeldet, was auf andauerndes bösartiges Verhalten hindeutet, trotz der relativ niedrigen Aktivitätsfrequenzbewertung von 2/10.
Die Erkennungsdaten zeigen 184 Meldungen insgesamt über 20 separate automatisierte Honeypot-Sensoren über einen Zeitraum von ungefähr acht Monaten, wobei die jüngste Aktivität im Mai 2026 protokolliert wurde. Die Analyse der gemeldeten Bedrohungskategorien zeigt 17 Fälle allgemeiner Hacking-Aktivität, 6 spezifische SSH-orientierte Angriffe und 3 bestätigte klassifizierte ausgenutzte Hosts. Netzwerkerkennungssignaturen zeigen konsistent SSH Brute-Force-Versuche und aktive SSH-Sitzungen auf erwarteten Ports, was auf systematische Anmeldeinformations-Rateversuche gegen exponierte Server hindeutet. Der 68% Confidence Score spiegelt die technischen Beweise wider und berücksichtigt gleichzeitig einige inhärente Unsicherheiten bei der Zuordnung aller Aktivitäten zu absichtlichem bösartigem Handeln im Vergleich zur Nutzung kompromittierter Infrastruktur.
SSH Brute-Force-Angriffe stellen einen der direktesten Wege zur Server-Kompromittierung in internetzugewandten Umgebungen dar. Angreifer versuchen systematisch Benutzernamen- und Passwortkombinationen gegen exponierte SSH-Daemons, wobei sie schwache, Standard- oder durch Credential-Stuffing kompromittierte Passwörter ausnutzen. Eine erfolgreiche Authentifizierung gewährt Angreifern interaktiven Shell-Zugriff, ermöglicht Datenexfiltration, laterale Bewegung durch interne Netzwerke oder Bewaffnung des kompromittierten Hosts für nachfolgende Angriffe gegen andere Ziele. Die ausgenutzte Host-Klassifizierung für diese Adresse deutet darauf hin, dass sie selbst ein kompromittiertes System sein könnte, das als Angriffsplattform ohne Wissen des Eigentümers eingesetzt wird, was mit dem Umfang der gemeldeten Aktivität und der chinesischen Hosting-Infrastruktur übereinstimmt.
Betreiber sollten diese IP am Netzwerkperimeter-Firewall blockieren und fail2ban oder gleichwertige automatisierte Sperrwerkzeuge implementieren, um defensiv auf wiederholte Authentifizierungsfehler zu reagieren. SSH-Dienste sollten durch Anforderungen an schlüsselbasierte Authentifizierung, nicht-standardmäßige Portkonfiguration und deaktiviertes Root-Login gehärtet werden. Regelmäßiges Patchen von SSH-Daemons und zugehörigen Paketen eliminiert bekannte Schwachstellen, die eine Kompromittierung selbst mit starken Anmeldeinformationen ermöglichen könnten. Organisationen können auch den Hosting-Anbieter bezüglich der klassifizierten ausgenutzten Hosts benachrichtigen, um zu breiteren Stilllegungsbemühungen beizutragen.