Severe Risk
Die IP-Adresse 139.198.30.179, die in China registriert und von Yunify Technologies Inc. unter ASN AS59078 betrieben wird, stellt eine kritische Bedrohung mit einer maximalen Bedrohungsstufe von 10 von 10 dar. Diese Adresse wurde in 20 aktuellen Meldungen als kompromittierter Host gekennzeichnet, was darauf hindeutet, dass sie von Bedrohungsakteuren kompromittiert und als Waffe eingesetzt wurde, um automatisierte Angriffe auf externe Ziele durchzuführen. Mit insgesamt 206 Missbrauchsmeldungen und einer Erkennungsrate über 20 automatisierte Honeypot-Sensoren stellt diese IP-Adresse eine unmittelbare Gefahr für jeden exponierten Dienst dar, auf den sie trifft.
Der Aktivitätszeitraum erstreckt sich von Oktober 2025 bis Mai 2026 und zeigt dauerhaftes bösartiges Verhalten über ungefähr sieben Monate. Der Konfidenzwert von 71 % spiegelt eine hohe analytische Sicherheit wider, dass dieser Host aktiv an feindlichen Operationen beteiligt ist. Die Aktivitätsfrequenzbewertung von 4 von 10 deutet auf moderate, aber beständige Angriffswellen anstelle von sporadischen Ausreißern hin. Der Erkennungsabdruck erstreckt sich über mehrere Honeypot-Sensoren und bestätigt, dass dieses kompromittierte System systematisch ein breites Spektrum von Zielen im Internet abtastet und angreift.
Eine Klassifizierung als kompromittierter Host bedeutet, dass die IP-Adresse 139.198.30.179 zu einem Gerät gehört, das heimlich kompromittiert wurde, häufig durch ungepatchte Schwachstellen oder Kompromittierung von Anmeldedaten, und nun als ferngesteuerte Angriffsplattform fungiert. Das identifizierte spezifische Angriffsmuster umfasst gezielte Angriffe auf Redis-Datenbanken, wobei dieser Bot versucht, falsch konfigurierte oder exponierte Redis-Instanzen auszunutzen. Für Organisationen, die Redis ohne angemessene Netzwerkeinschränkungen oder Authentifizierung betreiben, bedeutet dies ein unmittelbares Risiko für unbefugten Datenzugriff, Datenbeschädigung oder -löschung sowie eine mögliche Serverübernahme, die zur weiteren Verbreitung von Angriffen genutzt werden kann.
Netzwerkverteidiger sollten eine sofortige Blockierung dieser IP-Adresse auf Firewall- oder Intrusion-Prevention-System-Ebene implementieren. Organisationen, die Redis betreiben, sollten Authentifizierungsanforderungen durchsetzen, den Dienst nur an Localhost binden und Redis nicht in öffentlich zugänglichen Netzwerksegmenten betreiben. Die Bereitstellung von fail2ban oder ähnlichen dynamischen Blockierungswerkzeugen kann wiederholte Verbindungsversuche von bekannten bösartigen Quellen automatisch abmildern. Erwägen Sie zusätzlich, eine Missbrauchsmeldung bei Yunify Technologies Inc. einzureichen, um sie darauf aufmerksam zu machen, dass die AS59078-Infrastruktur kompromittiert wurde und für bösartige Aktivitäten genutzt wird.