Significant Threat
Die IP-Adresse 185.93.89.64 ist eine Hochrisiko-Adresse mit einem Bedrohungsniveau von 7/10, die seit Januar 2026 insgesamt 462 Missbrauchsmeldungen generiert hat, die hauptsächlich mit E-Mail-Spam-Aktivitäten in Verbindung stehen, die von automatisierten Honeypot-Sensoren über mehrere Meldequellen hinweg erkannt wurden. Die Adresse operiert aus der iranischen Netzwerkinfrastruktur unter ASN AS213790 (Limited Network LTD) und stellt ein konkretes Risiko für alle öffentlich zugänglichen Mail- oder SMTP-Dienste dar.
Community-Meldungen und automatisierte Honeypot-Sensoren haben in einem Zeitraum von ungefähr fünf Monaten 462 Missbrauchsmeldungen gegen diese Adresse eingereicht, wobei E-Mail-Spam die dominierende Bedrohungskategorie bei den aktuellen Meldungen darstellt. Die Erkennungsmuster umfassen Suricata-Warnungen, die auf Anomalien auf Anwendungsebene hinweisen, sowie SMTP-Missbrauchsereignisse, die von der Honeypot-Infrastruktur erfasst wurden. Der Confidence Score von 78% spiegelt substantiale bestätigende Beweise wider, während die relativ geringe Aktivitätsfrequenz von 2/10 auf eine opportunistische oder intermittierende Nutzung hindeutet, anstatt auf kontinuierliches Hochvolumen-Scanning. Die Konzentration der Erkennungen über 20 verschiedene Honeypot-Sensoren hinweg deutet darauf hin, dass diese Adresse beim Interagieren mit mehreren überwachten Umgebungen beobachtet wurde, was das Vertrauen erhöht, dass das Verhalten gezielt und nicht zufällig ist.
E-Mail-Spam von Adressen wie 185.93.89.64 umfasst typischerweise die Massenverteilung unerwünschter Nachrichten mit Werbepayloads, Phishing-Ködern oder Malware-Anhängen, die Endbenutzer direkt bedrohen, die Kommunikation erhalten, die von dieser IP-Adresse aus zu stammen oder über diese weitergeleitet zu werden scheint. Der von Honeypot-Sensoren erkannte SMTP-Protokollmissbrauch deutet darauf hin, dass diese Adresse möglicherweise zum Weiterleiten von Spam oder zur Durchführung von Credential-Harvesting-Kampagnen gegen anfällige Mailserver verwendet wird, was Organisationen mit fehlkonfigurierten oder schlecht gesicherten SMTP-Daemons unautorisierten Relay-Versuchen und Postfach-Kontamination aussetzt.
Site-Betreiber sollten Verbindungen von 185.93.89.64 auf Firewall-Ebene blockieren oder ratelimitieren und strikte SMTP-Banner-Greetings zusammen mit HELO/EHLO-Validierung implementieren, um bekannte missbräuchliche Mail-Quellen abzulehnen. Die Durchsetzung starker Authentifizierungsmechanismen wie SPF, DKIM und DMARC wird verhindern, dass diese IP-Adresse erfolgreich gefälschte Nachrichten zustellt, und die Auswirkungen von Spam reduzieren, der von dieser Adresse stammt. Die Implementierung von Intrusion-Detection-Regeln zur Kennzeichnung von Suricata-ähnlichen Anomalien auf Anwendungsebene und die Überwachung von Mail-Logs auf unerwartetes Relay-Verhalten werden helfen, fortlaufende Versuche zu identifizieren. Zusätzlich können Tools wie fail2ban automatisch wiederholte Verstöße nach konfigurierbaren Schwellenwertüberschreitungen sperren und eine zusätzliche Ebene proaktiver Verteidigung bieten.