Notable Threat
Die IP-Adresse 195.178.110.199 ist eine Hochrisiko-Adresse aus Bulgarien (AS48090 / Techoff Srv Limited), die seit Dezember 2025 295 Missbrauchsmeldungen generiert hat, wobei automatisierte Honeypot-Sensoren sie 16-mal markiert haben, ergänzt durch 4 Meldungen aus der Community.
Die IP-Adresse zeigt ein Bedrohungsniveau von 8/10, das überwiegend durch WordPress-Anmeldeangriffe verursacht wird, einschließlich 15 WP Login Brute-Force-Vorfällen, 10 WP Admin Brute-Force-Untersuchungen und anhaltender Aufklärungsaktivität gegen WordPress-Installationen durch Plugin-Scanning, Versionsaufzählung und Konfigurationsdatei-Zugriffsversuche.
Die anhaltende Aktivitätsfrequenz von 8/10 und der Konfidenzwert von 85 % deuten auf eine persistente, automatisierte Ausnutzungsinfrastruktur hin, anstatt auf isoliertes Scanning. Erkennungsprotokolle über mehrere Honeypot-Umgebungen hinweg zeigen systematische Sondierungsmuster: Die Adresse führte 12 verdächtige Anfragen gegen CMS-Ziele innerhalb eines Zeitfensters von zwei Minuten durch, versuchte wiederholte Drupal-Admin-Enumerierung und löste mehrere fail2ban-Rezidiv-Haft-Aktionen aus, was bestätigt, dass es sich um einen Multi-Service-Angreifer handelt, der durch Content-Management-Systeme zyklisch wechselt. Die Kombination aus Credential Brute-Forcing, Versions-Fingerprinting und Konfigurations-Expositionsversuchen spiegelt eine koordinierte Kampagne wider, um WordPress-Installationen sowohl auf der Authentifizierungs- als auch auf der Konfigurationsebene zu identifizieren und zu kompromittieren.
WordPress Brute-Force- und Admin-Sondierungsaktivität stellt ein konkretes Risiko für alle exponierten wp-login.php- oder wp-admin-Endpunkte dar, da erfolgreiche Authentifizierung Angreifern administrative Kontrolle über die Website gewährt und damit Schadsoftware-Bereitstellung, Datenexfiltration oder weitere Netzwerk-Pivoting-Vorgänge ermöglicht. Die Konfigurations-Expositions- und Versions-Scanning-Phasen deuten auf Pre-Exploitation-Reconnaissance hin, was bedeutet, dass Verteidiger diese Sondierungen als Vorläufer für invasivere Einbrüche behandeln sollten, wenn schwache Anmeldeinformationen vorhanden sind oder ungepatchte Schwachstellen in Plugins und Themes bestehen.
Site-Betreiber, die WordPress betreiben, sollten starke, eindeutige Passwörter zusammen mit Zwei-Faktor-Authentifizierung für alle Admin-Konten durchsetzen und die Implementierung von fail2ban oder äquivalenten Rate-Limiting-Regeln in Betracht ziehen, die wiederholte Anmeldefehler gegen Authentifizierungsendpunkte blockieren. Die Einschränkung des Zugriffs auf wp-admin und wp-login.php über IP-Allowlisting oder VPN-Gateways reduziert die Exposition gegenüber externen Brute-Force-Versuchen. Das Deaktivieren von XML-RPC bei Nichtgebrauch, das Verbergen von WordPress-Versionsheadern und der Einsatz eines Web Application Firewall-Signatursets, das auf CMS-Exploitation-Muster abgestimmt ist, wird die Aufklärungs- und Angriffsvektoren weiter abschwächen, die diese IP-Adresse demonstriert hat.