Severe Risk
IP 198.24.79.245 ist eine kritische Risikoadresse, die aus einem Time Warner Cable Privatkundennetzwerk in den Vereinigten Staaten stammt und mit SSH Brute-Force-Einbruchsversuchen in Verbindung gebracht wurde. Sie hat 159 Missbrauchsmeldungen von automatisierten Honeypot-Sensoren angesammelt, die sich auf einen konzentrierten Zeitraum im August 2025 konzentrieren, mit einer Bedrohungsstufenbewertung von 10 von 10.
Das Erkennungsprofil zeigt 20 verschiedene automatisierte Honeypot-Quellen, die diese IP melden, und dokumentiert 12 allgemeine Hacking-Vorfälle sowie 8 spezifisch als SSH-Authentifizierungsangriffe kategorisierte Vorfälle. Der Confidence Score von 59 % spiegelt Unsicherheit bezüglich der langfristigen Verhaltensmuster der IP wider, während die Aktivitätsfrequenzmetrik von 0 von 10 darauf hindeutet, dass das feindselige Verhalten episodisch statt nachhaltig war. Der Betrieb erfolgt über AS11426 (TWC-11426-CAROLINAS), wobei es sich um eine Privatkunden-Breitbandverbindung handelt, die als Angriffsausgangspunkt genutzt wird, was sowohl bei kompromittierten Endpunkten als auch bei Bedrohungsakteuren üblich ist, die Privatkundeninfrastruktur zur Anonymisierung nutzen.
SSH Brute-Force-Angriffe stellen eine dauerhafte Bedrohung für alle internetzugewandten Linux-Server oder Netzwerkgeräte dar, auf denen das Secure-Shell-Protokoll läuft. Angreifer versuchen systematisch, Anmeldedatenkombinationen zu verwenden, um unbefugten Serverzugang zu erlangen, und kompromittieren dabei schlecht gesicherte Installationen, um persistente Hintertüren einzurichten, Kryptowährungs-Miner bereitzustellen oder sensible Daten zu exfiltrieren. Das Volumen von 159 Meldungen deutet auf anhaltendes, automatisiertes Scanning-Verhalten hin, das mit Botnetz-gesteuerten Kampagnen konsistent ist, anstatt isolierter manueller Erkundung.
Website-Betreiber, die SSH-zugängliche Server warten, sollten ausschließlich schlüsselbasierte Authentifizierung erzwingen, den Standardport von 22 ändern und automatisierte Missbrauchsverhütungs-Tools wie fail2ban implementieren, um wiederholte Authentifizierungsfehler zu blockieren. Netzwerkverteidiger sollten in Betracht ziehen, Datenverkehr aus privaten IP-Bereichen zu blockieren oder zu drosseln, die automatisiertes Scanning durchführen, strenge Passwortrichtlinien mit Sperrmechanismen durchsetzen und Authentifizierungsprotokolle auf das distinctive Muster schneller aufeinanderfolgender Anmeldeversuche aus verschiedenen Quelladressen überwachen.