Severe Risk
Die IP-Adresse 180.95.152.53 ist eine kritisch riskante Adresse, die mit einem Bedrohungsniveau von 10/10 bewertet wurde und 181 Missbrauchsmeldungen über einen Zeitraum von fünf Monaten generiert hat, wobei automatisierte Honeypot-Sensoren sie ausschließlich wegen SSH Brute-Force-Aktivität markiert haben. Die IP-Adresse stammt aus dem CHINA UNICOM China169 Backbone-Netzwerk (AS4837) in China, und ihr konsistentes Angriffsmuster zwischen Januar und Mai 2026 deutet auf persistentes, automatisiertes Scanning-Verhalten hin, das exponierte SSH-Dienste weltweit ins Visier nimmt.
Die Erkennungsdaten zeigen eine anhaltende bösartige Aktivität mit 20 separaten Vorfallberichten und mehreren fail2ban-Verstoßaufzeichnungen, die mit dem sshd-Dienst verknüpft sind. Das Honeypot-Sensornetzwerk hat wiederholte sshd-Authentifizierungsfehler aufgezeichnet, wobei 25 Verstöße in Angriffsmusterprotokollen an zwei Gelegenheiten dokumentiert wurden, was darauf hindeutet, dass die Adresse Authentifizierungsschnittstellen über viele Ziele hinweg aktiv angreift. Der Confidence Score von 95% spiegelt eine hohe Gewissheit wider, dass dieser Datenverkehr absichtliches Credential-Guessing und keine zufälligen Verbindungsversuche darstellt. Die moderate Aktivitätsfrequenz von 4/10 deutet darauf hin, dass die IP-Adresse an periodischen Scanning-Kampagnen teilnimmt, anstatt an einem permanenten Angriff, was mit verteilten Brute-Force-Operationen übereinstimmt, die darauf ausgelegt sind, per-IP-Schwellenwerte zu umgehen.
SSH Brute-Force-Angriffe stellen eine direkte Bedrohung für jeden Server mit exponiertem Port 22 dar, wobei automatisierte Tools gängige Benutzername-Passwort-Kombinationen durchlaufen, bis gültige Anmeldedaten entdeckt werden. Eine erfolgreiche Kompromittierung gewährt Angreifern administrativen Zugang und ermöglicht Datenzugriff, Malware-Installation oder die Nutzung des kompromittierten Hosts als Sprungbrett für weitere Eindringungsversuche. Das anhaltende Volumen der Berichte bestätigt, dass diese IP-Adresse zahlreiche Netzwerke untersucht hat, was das Expositionsrisiko für jede Organisation erhöht, die auf schwache oder Standard-SSH-Anmeldedaten angewiesen ist.
Site-Betreiber sollten diese Adresse sofort auf Firewall-Ebene blockieren und fail2ban so konfigurieren, dass IPs automatisch gesperrt werden, die wiederholte Authentifizierungsfehler generieren. Die Härtung des SSH-Zugangs durch schlüsselbasierte Authentifizierung anstelle von ausschließlich passwortbasierten Methoden, die Änderung des Standard-Ports und die Deaktivierung des direkten Root-Logins reduziert die Anfälligkeit für diese automatisierten Angriffe erheblich. Regelmäßige Überprüfung der Authentifizierungsprotokolle und Durchsetzung starker Passwortrichtlinien bieten zusätzliche Schutzschichten gegen diesen Bedrohungsvektor.