Substantial Risk
Die IP-Adresse 195.184.76.201 ist eine Hochrisiko-Adresse, die mit anhaltender feindlicher Aktivität assoziiert wird, mit einer Bedrohungsstufe von 8/10, bemerkenswerten 155 Missbrauchsmeldungen insgesamt und einem Confidence Rating von 93 Prozent. Beobachtet im AS213412 (betrieben von ONYPHE SAS) und in den Vereinigten Staaten geolokalisiert, wurde diese IP-Adresse von automatisierten Honeypot-Sensoren wegen Hacking-bezogener Einbruchsversuche und gezieltem Port-Scanning-Verhalten seit August 2025 gekennzeichnet, mit fortlaufenden Meldungen bis Juni 2026. Das Meldeaufkommen und die hohe Aktivitätsfrequenz deuten auf eine andauernde Bedrohung hin, anstatt auf opportunistisches oder vorübergehendes Scanning.
Die Erkennungsdaten zeigen 155 einzelne Meldungen aus 20 separaten automatisierten Honeypot-Sensoren, die sich über ungefähr zehn Monate Aktivität erstrecken. In jüngsten Einreichungen klassifizierten 19 Meldungen die Aktivität als allgemeine Hacking-Versuche, während eine Meldung Port-Scanning-Reconnaissance dokumentierte. Honeypot-Sensoren erfassten sowohl Angriffsverbindungsereignisse als auch CiscoASA-spezifische Port-Scan-Sonden, die auf Firewall-Infrastruktur gerichtet waren, was darauf hindeutet, dass der Akteur systematisch Edge-Sicherheitsgeräte aufzählt. Das konsistente Meldeaufkommen über einen verlängerten Zeitraum deutet auf automatisiertes, wiederholtes Targeting anstatt auf ein einzelnes Sondierungsereignis hin.
Port-Scanning dient als Reconnaissance, kartiert offengelegte Dienste und potenzielle Einstiegsvektoren vor dem Start gezielter Ausnutzung. Die CiscoASA-spezifische Sonde deutet auf bewusste Reconnaissance von Firewall- und Sicherheitsgerätekonfigurationen hin, was ausgefeiltere Follow-on-Angriffe informieren könnte. Allgemeine Hacking-Aktivität umfasst Einbruchsversuche und Ausnutzung von Schwachstellen auf erreichbaren Diensten. Zusammen schaffen diese Verhaltensweisen ein zusammengesetztes Risiko für jedes offengelegte System, da Reconnaissance präzisere und effektivere Ausnutzung downstream ermöglicht.
Site-Betreiber sollten Firewall-Regeln implementieren, um Traffic von dieser IP und ähnlichen Adressen im gleichen Netzwerkbereich zu blockieren oder erheblich zu ratenlimitieren. Der Einsatz automatisierter Blockierungstools wie fail2ban kann wiederholte Einbruchsversuche ohne manuelle Intervention abschwächen. Alle offengelegten Dienste sollten starke, eindeutige Anmeldedaten und Multi-Faktor-Authentifizierung durchsetzen, um die Auswirkungen erfolgreicher Authentifizierungs-Brute-Forcing zu reduzieren. Schließlich wird die Überprüfung von Access-Logs auf Muster, die mit den beobachteten Angriffsverbindungen und Port-Scans übereinstimmen, dabei helfen zu identifizieren, ob irgendwelche Sondierung interne Infrastruktur erreicht hat, die zusätzliche Härtung rechtfertigt.