Maximum Danger
Die IP-Adresse 197.5.145.102 ist eine kritisch riskante Adresse, die mit SSH-Brute-Force-Angriffen verknüpft ist und aus der Netzwerkinfrastruktur AS327934 von Tunisie-Telecom in Tunesien stammt, mit einer Bedrohungsstufe von 10/10 und einem Konfidenzgrad von 83% basierend auf 207 Gesamtmissbrauchsmeldungen, die über einen Zeitraum von sieben Monaten von November 2025 bis Mai 2026 erfasst wurden.
Das Erkennungsprofil zeigt konzentrierte feindliche Aktivität, die von 20 automatisierten Honeypot-Sensoren erkannt wurde, mit 20 aktuellen Meldungen, die auf eine anhaltende Engagement gegen SSH-Dienste hindeuten, trotz einer Aktivitätsfrequenzbewertung von nur 3/10, was auf gezieltes statt auf opportunistisches Scanning-Verhalten hindeutet. Das hohe Meldeaufkommen im Verhältnis zur moderaten Aktivitätsfrequenz signalisiert anhaltende automatisierte Ausnutzungsversuche statt gelegentliches Probing.
SSH-Brute-Force-Angriffe durchlaufen systematisch Anmeldedatenkombinationen, um unbefugten Shell-Zugriff auf Server zu erlangen, und das gegen diese Adresse dokumentierte Verstoßmuster spiegelt wiederholte koordinierte Authentifizierungsangriffe wider. Jeder öffentlich zugängliche SSH-Daemon, der Datenverkehr von dieser IP empfängt, ist einem unmittelbaren Kompromittierungsrisiko ausgesetzt, wobei eine erfolgreiche Authentifizierung Angreifern Root-Zugriff auf abhängige Systeme gewähren und Datenexfiltration, Cryptomining-Einsatz oder laterale Bewegung durch die kompromittierte Infrastruktur ermöglichen kann.
Site-Betreiber sollten diese IP-Adresse sofort am Netzwerkperimeter blockieren oder eine aggressive Ratenbegrenzung auf SSH-Daemons implementieren, die von dieser Adresse erreichbar sind. Der Einsatz von fail2ban oder gleichwertiger Einbruchverhinderungssoftware zum automatischen Sperren von IPs, die Brute-Force-Muster aufweisen, bietet eine zusätzliche automatisierte Verteidigungsschicht. Härtungsmaßnahmen einschließlich der Deaktivierung der passwortbasierten Authentifizierung zugunsten der Public-Key-Authentifizierung, das Ändern des Standard-SSH-Ports und die Durchsetzung strenger Leerlauf-Timeout-Richtlinien werden die Exposition gegenüber Anmeldedaten-Rateangriffen dieser Art erheblich reduzieren.