Extreme Threat
Die IP-Adresse 175.110.122.149 ist eine Adresse mit maximalem Risiko, die von WorldStream B.V. in den Niederlanden betrieben wird und mit 532 Missbrauchsmeldungen im Zusammenhang mit intensiver automatisierter Scanning-Aktivität auf IoT-Infrastruktur in Verbindung gebracht wird, mit einem Bedrohungsgrad von 10 von 10 und einem Confidence Score von 94 Prozent, der auf eine hochauslässige Attribuierung hinweist.
Die IP-Adresse, die bei ASN AS49981 registriert ist und von WorldStream B.V. betrieben wird, erzeugte ihre 532 Meldungen durch 20 verschiedene automatisierte Honeypot-Sensoren, was auf systematisches, verteiltes Scanning anstelle von isolierten Probe-Versuchen hindeutet. Die Aktivität wurde erstmals im April 2026 dokumentiert und setzte sich durch Mai 2026 fort, was eine anhaltende Persistenz über einen Beobachtungszeitraum von mindestens zwei Monaten zeigt, mit einer Aktivitätsfrequenz, die mit 8 von 10 bewertet wird, was auf eine nahezu kontinuierliche feindliche Aktivität hindeutet. Der geografische Ursprung in den Niederlanden platziert diesen Datenverkehr in einer europäischen Hosting-Umgebung, die häufig sowohl mit legitimer Cloud-Infrastruktur als auch mit Bedrohungsakteuren in Verbindung gebracht wird, die Gerichtsbarkeits- und Datenschutzüberlegungen ausnutzen.
Die dominante Bedrohungskategorie der auf IoT ausgerichteten Aktivität stellt automatisierte Ausnutzungsversuche gegen Smart-Geräte, Router, Kameras und andere vernetzte Hardware dar, die häufig mit schwachen Standard-Anmeldedaten, ungepatchter Firmware und exponierten Management-Schnittstellen ausgeliefert werden. Ein Angreifer, der diese IP-Adresse betreibt, würde systematisch nach verwundbaren IoT-Bereitstellungen suchen und möglicherweise Geräte kompromittieren, um sie in Botnets zu rekrutieren, sensible Datenströme zu exfiltrieren oder durch kompromittierte Hardware in tiefere Netzwerksegmente vorzudringen. Die Konzentration der Honeypot-Erkennungen bestätigt, dass dies kein opportunistischer Datenverkehr ist, sondern gezielte Infrastruktur-Rekognoszierung, die darauf ausgelegt ist, schlecht gesicherte vernetzte Geräte zu identifizieren und zu kompromittieren.
Netzwerk-Verteidiger sollten den Datenverkehr von 175.110.122.149 auf Firewall-Ebene sofort blockieren oder raten-limitieren und auf beliebige versuchte Verbindungen zu IoT-Management-Ports in internen Netzwerken überwachen. Organisationen mit vernetzten Geräten sollten den IoT-Datenverkehr in isolierte Netzwerkzonen unter Verwendung von VLANs segmentieren, alle Standard-Anmeldedaten durch starke eindeutige Passwörter ersetzen und sicherstellen, dass Firmware-Updates konsistent angewendet werden. Die Implementierung von Intrusion-Detection-Regeln, die auf anomales IoT-Protokollverhalten abgestimmt sind, und die Deaktivierung von Universal Plug-and-Play auf Routern werden die Angriffsfläche reduzieren, die dieser und ähnlicher Scanning-Infrastruktur zur Verfügung steht. Die Bereitstellung von Verteidigungs-Tools wie fail2ban kann das Blockieren von Wiederholungstätern, die durch dieses Aktivitätsmuster identifiziert wurden, weiter automatisieren.