Critical Alert
Die IP-Adresse 117.156.229.133, eingetragen bei der China Mobile Communications Group Co., Ltd. unter dem autonomen System AS9808 in China, weist eine maximale Bedrohungsstufe von 10/10 auf, basierend auf 249 gemeldeten Missbrauchsvorfällen, wobei ihre Aktivität ausschließlich als SSH-Brute-Force-Versuche gegen exponierte Honeypot-Sensoren zwischen Januar und April 2026 erfasst wurde. Die IP-Adresse betreibt von einem großen chinesischen Telekommunikationsanbieter-Netzwerk aus, was ihr Zugang zu einer erheblichen Breitbandinfrastruktur für anhaltende Scanning- und Authentifizierungsrate-Kampagnen gewährt.
Erkennungsdaten, die ausschließlich von automatisierten Honeypot-Sensoren stammen, verzeichneten 20 unterschiedliche SSH-Verbindungsversuche, die dieser Adresse zugeschrieben werden, wobei jeweils fail2ban-Abwehrmaßnahmen nach wiederholten Authentifizierungsfehlern ausgelöst wurden. Die Angriffsmuster-Protokolle zeigen konsistentes sshd-Brute-Force-Verhalten mit 25 erfassten Verstößen pro Erkennungszyklus, was auf eine systematische Passwort-Rate-Methode hindeutet, anstatt auf opportunistische Sondierungs- und Verlassens-Aktivitäten. Trotz des hohen Volumens aggregierter Berichte lässt die erfasste Aktivitätsfrequenz-Metrik von 0/10 vermuten, dass das aktuellste Engagement mit der Abwehrinfrastruktur aufgehört hat, was möglicherweise darauf hindeutet, dass die Kampagne abgeschlossen wurde oder sich auf alternative Infrastruktur verlagert hat. Der 78%-Konfidenzwert spiegelt eine wahrscheinliche, aber nicht definitiv bestätigte Attribution angesichts der ausschließlich auf Honeypots basierenden Berichterstattungsquelle wider.
SSH-Brute-Force-Angriffe stellen eine andauernde Bedrohung für jeden internetzugewandten Server dar, der das Secure-Shell-Protokoll ausführt, insbesondere für diejenigen, die den Standard-Port 22 beibehalten, passwortbasierte Authentifizierung erlauben oder root-administrativen Zugang gewähren. Das reale Risiko von einer Adresse, die solche Angriffe durchführt, umfasst unbefugten Server-Zugang, laterale Bewegung innerhalb von Netzwerken, Datenexfiltration, Kryptowährungs-Mining-Einsatz und Botnetz-Rekrutierung. Die wiederholte Natur der erkannten Versuche gegen die Honeypot-Infrastruktur bestätigt, dass diese Adresse aktiv durch Anmeldeinformationen-Kombinationen zykliert, in der Hoffnung, fehlkonfigurierte oder schwach geschützte Linux- und Netzwerkgeräte zu kompromittieren.
Website-Betreiber sollten die IP-Adresse 117.156.229.133 angesichts ihrer bestätigten bösartigen Historie sofort auf Firewall-Ebene blockieren, während sichergestellt wird, dass fail2ban oder äquivalente Intrusion-Prevention-Tools konfiguriert sind, um Wiederholungstäter, die auf sshd-Dienste abzielen, automatisch zu sperren. Netzwerkverteidiger sollten ausschließlich schlüsselbasierte Authentifizierung durchsetzen, den Standard-SSH-Lauschport ändern, direkten Root-Login deaktivieren und starke Passwortrichtlinien oder ausschließlich Zertifikats-Zugang implementieren. Kontinuierliche Überwachung von Authentifizierungsprotokollen und Rate-Limiting eingehender SSH-Verbindungen von nicht vertrauenswürdigen Netzwerken wird die Exposition gegenüber ähnlicher Scanning-Aktivität, die aus diesem Adressraum stammt, erheblich reduzieren.