Maximum Danger
IP 182.93.50.90, registriert in Macau und betrieben von Companhia de Telecomunicacoes de Macau SARL unter ASN AS4609, ist eine kritische Risikoadresse, die mit anhaltender SSH Brute-Force-Aktivität in Verbindung steht, die von automatisierten Honeypot-Sensoren erkannt wurde, mit 164 Missbrauchsmeldungen, die über 20 separate Erkennungspunkte hinweg über ungefähr fünf Monate eingereicht wurden.
Community- und automatisierte Honeypot-Sensoren protokollierten die ersten Meldungen bezüglich 182.93.50.90 im Februar 2026, wobei die Aktivität bis Juni 2026 andauerte, was auf eine nachhaltige Kampagne und nicht auf einen isolierten Vorfall hindeutet. Der 88%ige Confidence Score und die maximale 10/10-Bedrohungsbewertung spiegeln das Volumen und die Konsistenz der Erkennungen wider, wobei die dominante Bedrohungskategorie SSH-basierte Eindringversuche sind, ergänzt durch breitere Hackeraktivitäten und Hinweise auf kompromittierte Hosts. Fail2ban-Sensordaten von mehreren Knoten erfassten zwischen 25 und 28 SSH Brute-Force-Verstöße pro Instanz, während Suricata-Warnungen aktive SSH-Sitzungen bestätigten, die auf erwarteten Ports etabliert wurden, was auf erfolgreiche Authentifizierung gegen einige Honeypot-Bereitstellungen hindeutet. Die 20 unabhängigen Meldungsquellen im Erkennungsnetzwerk liefern starke Bestätigung dafür, dass diese Adresse Secure-Shell-Dienste aktiv und hartnäckig anvisiert.
SSH Brute-Force-Angriffe stellen einen der häufigsten und effektivsten Initialzugriffsvektoren bei Netzwerteinbrüchen dar, wobei automatisierte Tools systematisch Anmeldedatenkombinationen gegen exponierte SSH-Daemons ausprobieren, bis Zugriff gewährt wird. Die Erkennung etablierter SSH-Sitzungen und des kompromittierten Host-Status bei 182.93.50.90 deutet darauf hin, dass diese Adresse erfolgreich gegen einige Ziele authentifiziert wurde, was Angreifern potenziell Befehlszeilenzugriff auf Server, Möglichkeiten zum internen Netzwerk-Pivoting und die Fähigkeit verleiht, weitere Payloads bereitzustellen. Die anhaltende Häufigkeit und das Volumen der Versuche über mehrere Monate zeigt eine bewusste, organisierte Kampagne statt opportunistischem Scanning.
Betreiber, die SSH-Dienste dem Internet aussetzen, sollten 182.93.50.90 sofort auf der Netzwerkperimeter-Firewall blockieren. Es sollte ausschließlich schlüsselbasierte Authentifizierung erzwungen und passwortbasierte SSH-Anmeldung deaktiviert werden, um den Angriffsvektor vollständig zu eliminieren. Die Implementierung von Tools wie Fail2ban, um automatisch wiederholte Quellen von Authentifizierungsfehlern zu sperren, wird die Abwehr weiter stärken. Regelmäßige Überwachung der Authentifizierungsprotokolle auf Verbindungen, die von dieser Adresse ausgehen, in Kombination mit der Gewährleistung, dass alle SSH-Daemons gepatcht sind und auf Nicht-Standard-Ports laufen, wird die Exposition gegenüber Anmeldedaten-Rate-Kampagnen dieser Art reduzieren.