Severe Risk
Die IP-Adresse 117.50.226.213 ist eine Adresse mit kritischer Risikobewertung, die mit anhaltenden SSH Brute-Force-Angriffen und umfassenderer Hacking-Aktivität verknüpft ist, die aus dem Netzwerk der Beijing-Provinz von China Unicom in AS4808 stammt, mit 170 eingereichten Missbrauchsmeldungen im ersten Halbjahr 2026 bei einer Konfidenzbewertung von 94% und einem Aktivitätsfrequenz-Score von 8 von 10.
Die IP-Adresse wurde erstmals im Januar 2026 gemeldet und erstellte weiterhin Meldungen bis Juni 2026, wobei 20 automatisierte Honeypot-Sensoren die bösartige Aktivität bestätigten. Von den gemeldeten Bedrohungskategorien macht Hacking 20 Meldungen aus und SSH-bezogene Aktivität umfasst 16 Meldungen, während 2 Meldungen die Adresse als Exploited Host klassifizieren. Suricata-Erkennungssignaturen erfassten spezifisch laufende SSH-Sitzungen auf erwarteten Ports zusammen mit aktiven Brute-Force-Versuchen und bestätigten, dass die automatisierte Honeypot-Infrastruktur das angreifende Verhalten direkt beobachtete, das auf Secure-Shell-Dienste abzielte.
Die dominierende SSH-Bedrohungskategorie deutet auf systematische Versuche hin, öffentlich zugängliche Server durch Credential Guessing und Protokoll-Exploitation zu kompromittieren. Das Vorhandensein von Exploited-Host-Klassifizierungen neben der Brute-Force-Aktivität deutet darauf hin, dass die Adresse als Teil einer automatisierten Angriffsinfrastruktur fungieren könnte, entweder unter adversarialer Kontrolle operierend oder als kompromittiertes Asset in umfassenderen Credential-Stuffing-Kampagnen dienend. Das anhaltende sechsmonatige Aktivitätsfenster demonstriert persistentes statt opportunistisches Targeting, was bedeutet, dass jeder exponierte SSH-Dienst innerhalb der Scanner-Reichweite wiederholten automatisierten Eindringversuchen ausgesetzt ist.
Site-Betreiber, die öffentlich zugängliche SSH-Dienste unterhalten, sollten diese Adresse sofort am Netzwerkperimeter blockieren und die Implementierung von fail2ban oder äquivalenten Intrusion-Prevention-Tools in Betracht ziehen, um automatisch IPs zu sperren, die Brute-Force-Muster aufweisen. Authentifizierungs-Härtungsmaßnahmen einschließlich schlüsselbasierter Authentifizierung, nicht-standardmäßiger Ports und deaktiviertem Root-Login reduzieren die Angriffsfläche erheblich. Kontinuierliches Monitoring von Authentifizierungslogs nach dem Quell-IP-Muster hilft, eine Kompromittierung zu erkennen, falls die Blockierung umgangen wird. Organisationen sollten auch sicherstellen, dass alle SSH-Implementierungen mit Sicherheitspatches aktuell bleiben, um sich gegen bekannte Protokoll-Schwachstellen zu verteidigen.