Severe Risk
Die IP-Adresse 165.154.174.108 ist eine Hochrisiko-Adresse, die von automatisierten Honeypot-Sensoren als aktive Angriffsplattform gekennzeichnet wurde, mit insgesamt 160 eingereichten Missbrauchsmeldungen und einer Bedrohungsstufenbewertung von 10 von 10, was darauf hindeutet, dass sie ein erhebliches Risiko für jeden exponierten Netzwerkdienst darstellt. Die IP-Adresse ist nach Großbritannien geolokalisiert und operiert innerhalb von AS135377 unter dem Infrastrukturbesitz von UCLOUD INFORMATION TECHNOLOGY HK LIMITED, einem Hosting-Anbieter, dessen Netzwerk aktiv missbraucht wird. Die dominante Bedrohungssignatur umfasst allgemeine Hacking-Aktivitäten, einschließlich Einbruchsversuche und Ausnutzung von Schwachstellen, neben einem bestätigten Bericht, der diese Adresse als kompromittierten Host klassifiziert, der als Angriffsfahrzeug ohne Wissen des Eigentümers verwendet wird.
Die Erkennungsdaten zeigen, dass 20 separate automatisierte Honeypot-Sensoren im gesamten Netzwerk diese IP-Adresse bei der Verbindung mit Zielsystemen aufgezeichnet haben, wobei der früheste Bericht auf November 2025 und der neueste auf Mai 2026 datiert ist. Die Aktivitätshäufigkeit wurde mit 3 von 10 bewertet, was darauf hindeutet, dass die Adresse nicht mit maximalem Durchsatz arbeitet, aber über ungefähr sechs Monate hinweg persistent aktiv bleibt. Die Netzwerkuntersuchung erfasste eine Suricata-Einbruchserkennungssignatur, die bei fehlerhaftem TLS-Verkehr ausgelöst wurde — spezifisch ein ungültiger Record-Typ —, was der Sensor als konsistent mit Malware- oder Exploit-Tool-Kommunikation klassifizierte, die versucht, verdeckte Command-and-Control-Kanäle aufzubauen oder bösartige Nutzlasten zu liefern. Mit einem Confidence Score von 75% schätzen Analysten dieses Bedrohungsprofil als glaubwürdig und handlungsfähig für eine unmittelbare Verteidigungsreaktion ein.
Die doppelte Klassifizierung dieser IP-Adresse als sowohl Hacking-Quelle als auch kompromittierter Host offenbart ein zusammengesetztes Bedrohungsszenario. Wenn ein Angreifer ein System kompromittiert und als Startrampe nutzt, bleibt der legitime Besitzer unwissend, dass seine Infrastruktur gegen Dritte eingesetzt wird. Die TLS-Protokollanomalien deuten darauf hin, dass die durch diese Adresse operierenden Tools oder Malware versuchen, ihren Verkehr als legitime verschlüsselte Web-Sitzungen zu tarnen, was herkömmliche Port-Blockierung allein unzureichend macht. Jeder Dienst, der SSH-, RDP-, HTTP-Schnittstellen oder ungepatchte Anwendungen für diese IP-Adresse exponiert, riskiert, gescannt, mit Brute-Force angegriffen oder mit Exploit-Nutzlasten angegriffen zu werden, die dem beobachteten Hacking-Muster-Signatur entsprechen.