Significant Threat
IP 170.106.107.87 ist eine Hochrisiko-Adresse, die mit 158 Missbrauchsmeldungen verbunden ist, die sich über September 2025 bis Mai 2026 erstrecken, wobei automatisierte Honeypot-Sensoren und Community-Quellen anhaltende Web-Anwendungs-Sondierungen, gezielte WordPress-Angriffe und Distributed-Denial-of-Service-Versuche dokumentieren, die von diesem in den USA gehosteten Tencent-Infrastrukturendpunkt ausgehen.
Die Analyse der 158 Gesamtmeldungen zeigt anhaltende bösartige Aktivität über einen Zeitraum von acht Monaten mit mäßiger Häufigkeit. Automatisierte Honeypot-Sensoren erzeugten 14 dieser Meldungen, während Community-Mitwirkende 6 einreichten, was sowohl Erkennungen auf Infrastrukturebene als auch Awareness unter Peers hinsichtlich der Bedrohung anzeigt. Der dominante Bedrohungsvektor besteht aus Web-Anwendungsangriffen mit 14 gemeldeten Fällen, gefolgt von allgemeiner Hacking-Aktivität mit 10 Meldungen. WordPress-spezifischer Missbrauch macht einen erheblichen Teil der verbleibenden Aktivität aus: nicht autorisierte WP-Cron-Ausführungen wurden 5-mal dokumentiert, Versuche der Benutzeraufzählung über den Autor-Parameter erschienen einmal, und Distributed-Denial-of-Service-Aktivität wurde 5-mal gemeldet. Suricata-Telemetrie von Honeypot-Sensoren erfasste HTTP-Request-Header-Wiederholungsanomalien, die mit automatisierter Vulnerability-Scanning übereinstimmen, und spezifische Versuche, den Autor-Parameter auszunutzen, deuten auf gezielte reconnaissance gegen WordPress-Installationen hin. Die IP löst zu Tencent Building, Kejizhongyi Avenue unter AS132203 auf, einem Netzwerkbetreiber, der typischerweise mit chinesischer Technologieinfrastruktur assoziiert wird, trotz der US-amerikanischen geografischen Klassifizierung.
Web-Anwendungsangriffe umfassen die Ausnutzung von Software-Schwachstellen, einschließlich Injection-Fehler, Authentifizierungs-Umgehungen und Offenlegung sensibler Daten, was direktes Risiko für alle exponierten HTTP-Dienste darstellt. Die dokumentierten Header-Wiederholungsmuster und die Sondierung des Autor-Parameters deuten auf automatisierte reconnaissance hin, die darauf abzielt, verwundbare WordPress-Instanzen zu identifizieren und gültige Benutzerkonten für nachfolgende Credential-Angriffe aufzuzählen. WP-Cron-Missbrauch stellt eine konkrete Bedrohung dar, da nicht autorisiertes Auslösen geplanter Aufgaben Serverressourcen erschöpfen, bösartige Inhalte injizieren oder weitere Kompromittierung von WordPress-Umgebungen erleichtern kann. Das Vorhandensein von DDoS-Meldungen deutet auf potenzielle Beteiligung an koordinierter Traffic-Amplification oder Botnetz-Aktivität hin, was das Bedrohungsprofil über gezielte Web-Angriffe allein hinaus erweitert.