Extreme Threat
Die IP-Adresse 195.178.110.218 ist eine hochriskante Adresse, die von Bulgarien aus unter ASN AS48090 (Techoff Srv Limited) operiert, mit einer Bedrohungsstufe von 10/10 und einem Confidence Score von 81% basierend auf 693 Gesamtberichten von 20 automatisierten Honeypot-Sensoren, die sich über November 2025 bis April 2026 erstrecken. Die dominierende Aktivität besteht aus SSH Brute-Force-Einbruchsversuchen und Hinweisen auf Host-Ausnutzung, was darauf hindeutet, dass diese IP-Adresse aktiv zur Kompromittierung von Remote-Servern durch Erraten von Anmeldedaten oder Ausnutzung von SSH-Konfigurationen verwendet wird. Trotz einer niedrigen Aktivitätsfrequenzbewertung von 0/10 bestätigen die schiere Anzahl der Berichte und die konsistente Erkennung über einen Fünfmonatszeitraum eine andauernde böswillige Absicht.
Die Erkennungsdaten zeigen wiederholte Suricata-Warnungen, die aktive SSH-Sitzungen auf erwarteten Ports neben Brute-Force-Versuchen melden, ein Muster, das mit automatisierten Credential-Stuffing-Kampagnen gegen öffentlich zugängliche SSH-Dienste übereinstimmt. Die „Exploited Host"-Klassifizierung in drei kürzlichen Berichten deutet ferner darauf hin, dass diese IP-Adresse möglicherweise selbst von einem zuvor kompromittierten System aus operiert, was bei Bulletproof-Hosting oder Scanning-Infrastruktur üblich ist. Alle 693 Berichte stammen von automatisierten Honeypot-Sensoren, was darauf hindeutet, dass die Aktivität systematisch ist und nicht auf einen einzelnen Überwachungspunkt beschränkt. Die geografische Zuordnung zu Bulgarien und der AS48090-Netzwerkkontext liefern zusätzliche Signale für Blocklisting-Entscheidungen durch Betreiber, die Dienste in der gezielten Region hosten.
SSH Brute-Force-Angriffe bleiben einer der häufigsten Initialzugriffsvektoren bei realen Eindringlingen, die es Bedrohungsakteuren ermöglichen, unauthentifizierten Shell-Zugriff auf Server zu erlangen und anschließend Malware bereitzustellen, Daten zu exfiltrieren oder tiefer in ein Netzwerk vorzudringen. Wenn eine IP-Adresse auch als ausgebeutet markiert ist, deutet dies darauf hin, dass die Angriffsinfrastruktur selbst teilweise oder vollständig von einem Bedrohungsakteur kontrolliert werden könnte, was das Risiko erhöht, dass das Blockieren der Adresse allein den Angriff nur vorübergehend unterbrechen wird. Die konsistente Verwendung erwarteter SSH-Ports in den erkannten Angriffsmustern deutet darauf hin, dass der Angreifer keine erhebliche Verschleierung einsetzt und sich stattdessen auf hochvolumige Automatisierung verlässt, um schlecht konfigurierte oder ungepatchte SSH-Implementierungen auszunutzen.