Elevated Risk
Die IP-Adresse 195.184.76.175 präsentiert ein Hochrisiko-Bedrohungsprofil mit einem Bedrohungslevel von 8/10 und einer Aktivitätsfrequenz von 8/10, was auf andauerndes, wiederholtes bösartiges Verhalten hindeutet. Sie operiert von einer US-Adresse innerhalb von AS213412, einem Netzwerk, das ONYPHE SAS zugewiesen wurde, und hat 165 Missbrauchsmeldungen von 20 separaten automatisierten Honeypot-Sensoren über einen Berichtszeitraum von September 2025 bis Juni 2026 gesammelt. Die überwältigende Mehrheit dieser Meldungen — 19 von 20 kürzlich kategorisierten Vorfällen — klassifiziert die Aktivität als Hacking, mit einer einzelnen E-Mail-Spam-Meldung, was nicht autorisierte Einbruchsversuche zum dominanten Bedrohungsvektor dieser Adresse macht.
Die Erkennungsdaten zeigen anhaltende Scanning- und Ausnutzungsaktivitäten, konsistent mit automatisiertem Honeypot-Sensor-Logging von Verbindungsversuchen und versuchten nicht autorisierten Zugriffen. Mit 165 Gesamtmeldungen und einem 89%-Konfidenz-Score demonstriert der Missbrauchskorpus einen starken Beweiskonsens über mehrere unabhängige Sensorquellen. Der Netzwerkbetreiber ONYPHE SAS, obwohl ein legitimer Cybersicherheits-Datenaggregator, hostet oder leitet Traffic von dieser Adresse, der erhebliche Community-Bedenken ausgelöst hat. Der neunmonatige Berichtszeitraum mit konsistenten monatlichen Erkennungen deutet darauf hin, dass dies kein isolierter Vorfall ist, sondern ein etabliertes Muster bösartiger Operationen.
Hacking-Aktivität in diesem Kontext umfasst Einbruchsversuche, Schwachstellen-Probing und nicht autorisierte Zugriffsoperationen, die exponierte Dienste ausnutzen. Eine IP mit diesem Bedrohungsruf stellt konkrete Risiken für exponierte SSH-, RDP-, Webanwendungs- oder Datenbankdienste dar, insbesondere solche mit Standard-Anmeldedaten, ungepatchter Software oder fehlkonfigurierter Authentifizierung. Die beobachteten Angriffsmuster — allgemeine Angriffsverbindungen und SMTP-Spam-Missbrauch — deuten darauf hin, dass diese Adresse an mehreren koordinierten Kampagnen teilnimmt, anstatt nur einem einzelnen Infiltrationstyp. Angreifer, die solche Infrastruktur ausnutzen, führen typischerweise Reconnaissance durch, bevor sie gezielte Ausnutzung oder anmeldeinformationsbasierte Angriffe gegen verwundbare Systeme starten.
Site-Betreiber sollten sofortige defensive Maßnahmen implementieren: blockieren oder rate-limitieren Sie Traffic von dieser IP auf Firewall-Ebene, erzwingen Sie starke Multi-Faktor-Authentifizierung auf allen Fernzugangsdiensten und stellen Sie sicher, dass alle exponierten Anwendungen aktuelle Sicherheitspatches ausführen. Der Einsatz von Intrusion-Detection-Systemen und die Konfiguration von fail2ban oder äquivalenten Tools, um Wiederholungstäter automatisch zu sperren, bietet automatisierten Schutz gegen die beobachteten Verbindungsmuster. Regelmäßige Überprüfung von Authentifizierungs-Logs auf Brute-Force-Signaturen und Implementierung strenger SPF-, DKIM- und DMARC-E-Mail-Richtlinien werden die Exposition gegenüber den SMTP-Missbrauchsvektoren, die diese Adresse demonstriert hat, weiter reduzieren.