Elevated Risk
Die IP-Adresse 195.184.76.203, die bei ONYPHE SAS in den Vereinigten Staaten unter ASN AS213412 registriert ist, ist ein Hochrisiko-Threat-Actor mit einem Threat-Level von 8/10 und einem Confidence-Score von 89%, mit insgesamt 163 Missbrauchsmeldungen von automatisierten Honeypot-Sensoren über ungefähr neun Monate zwischen September 2025 und Juni 2026.
Die Beweislage für diese IP ist umfangreich: 20 unabhängige automatisierte Honeypot-Meldungen dokumentieren wiederholte bösartige Verbindungen, während die anhaltende Aktivitätsfrequenz von 8/10 eine dauerhafte, fortlaufende Engagement bestätigt, anstatt nur vorübergehendes Scannen. Der Netzwerkbetreiber, ONYPHE SAS, betreibt diese in den USA registrierte Adresse als Teil von AS213412, und Detection-Systeme haben Suricata-Alerts gemeldet, die Protokollanomalien entsprechen, die mit Malware- oder Exploit-Aktivität übereinstimmen. Die dominierende Threat-Klassifikation ist allgemeines Hacking mit 20 Meldungen, ergänzt durch eine einzelne Exploited-Host-Kennzeichnung, was darauf hindeutet, dass diese Adresse möglicherweise gleichzeitig als aktiver Angreifer und als kompromittierte Plattform fungiert, die von externen Threat-Actoren ohne Wissen des Eigentümers als Waffe eingesetzt wird.
Die duale Threat-Klassifikation birgt unterschiedliche, aber sich ergänzende Risiken. Die Hacking-Aktivität signalisiert wiederholte Einbruchsversuche, Schwachstellen-Sondierung und unbefugten Zugriffs-Scanning gegen exponierte Dienste. Gleichzeitig deutet die Exploited-Host-Kennzeichnung darauf hin, dass 195.184.76.203 selbst ein kompromittiertes System sein könnte, das als Angriffsplattform umfunktioniert wurde, was bedeutet, dass der nominelle Betreiber ein unwissender Teilnehmer an bösartigen Kampagnen sein könnte. Das erkannte protokollbasierte Kommunikationsmuster stimmt mit verdecktem Command-and-Control-Traffic oder Reconnaissance-Aktivität überein, die oft einer Exploit-Lieferung vorausgeht, und stellt eine konkrete Pre-Exploitation-Bedrohung für jedes erreichbare Ziel dar.
Netzwerkverteidiger, die auf diese IP-Adresse stoßen, sollten sofortige Blockierung an Perimeter-Firewalls oder Intrusion-Prevention-Systems implementieren, die Authentifizierungshärtung auf exponierten Diensten wie SSH mit Tools wie fail2ban verstärken, forensische Log-Überprüfungen durchführen, um übereinstimmende Verbindungsversuche zu identifizieren und möglicherweise kompromittierte interne Hosts zu erkennen, und in Betracht ziehen, ONYPHE SAS über entsprechende Abuse-Kanäle zu benachrichtigen, damit sie untersuchen können, ob ihre Infrastruktur gekapert wurde.