Substantial Risk
Die IP-Adresse 199.45.155.107 ist eine Adresse mit maximaler Bedrohungsstufe, bewertet mit 10/10, die 232 Missbrauchsmeldungen von automatisierten Honeypot-Sensoren über ungefähr neun Monate hinweg generiert hat, was auf dauerhafte und aggressive Eindringversuche hinweist, die von einem US-amerikanischen Netzwerkbetreiber ausgehen. Der Confidence Score von 73% in Kombination mit 20 unabhängigen Sensordetektionen über den Zeitraum von Oktober 2025 bis Juni 2026 etabliert ein zuverlässiges Bedrohungsprofil, das von allgemeiner Hacking-Aktivität dominiert wird, neben sekundären Ausnutzungs- und IoT-Zielindikatoren.
Das Volumen und die Konsistenz der Meldungen positionieren diese Adresse fest in der höchsten Risikokategorie für Netzwerkverteidiger, insbesondere angesichts der konkreten Detektion von aktiven Angriffsverbindungsmustern, dokumentierter Malware- und ausnutzungsbezogener Aktivität sowie bestätigter IoT- und Industriesteuerungssystem-Zielausrichtung. Das Suricata-Alarm-Flagging einer SSH-Sitzung in Fortschritt auf einem erwarteten Port bestätigt ferner, dass dieser Akteur aktiv Brute-Force- oder anmeldebasierte Eindringversuche gegen exponierte SSH-Dienste durchführt. Die gleichzeitige Präsenz von kompromittierter Host-Signale deutet darauf hin, dass die Infrastruktur selbst kompromittiert sein oder unter Angreiferkontrolle betrieben werden könnte, was das Risiko für alle exponierten Dienste erhöht.
Die dominante Hacking-Klassifizierung umfasst ein breites Spektrum von Eindringtechniken, einschließlich Schwachstellenausnutzung, unbefugter Zugriffsversuche und dauerhafter Angriffskampagnen gegen Zielsysteme. Für Organisationen, die öffentlich zugängliche Dienste betreiben, insbesondere SSH-Daemons, stellt diese Aktivität einen direkten Pfad zur Kontokompromittierung, seitlichen Bewegung und Datenexfiltration dar, falls erfolgreich. Die IoT-Zielkomponente erhöht zusätzliche Bedenken für Verteidiger, die vernetzte Geräteflotten verwalten, da erfolgreiche Ausnutzung Angreifern dauerhaften Netzwerkzugang oder Pivot-Punkte gewähren könnte.
Unverzügliche Verteidigungsmaßnahmen sollten das Blockieren oder Rate-Limiting dieser Adresse am Netzwerkperimeter, die Durchsetzung starker Authentifizierung und schlüsselbasierter SSH-Zugriff wo möglich sowie die Bereitstellung von Intrusion-Detection-Regeln umfassen, um bei ähnlichen Scanmustern zu alarmieren. Betreibern wird geraten, Authentifizierungsprotokolle auf verdächtige Anmeldeversuche zu überprüfen, fail2ban oder entsprechende Kontosperrungsrichtlinien zu implementieren und sicherzustellen, dass alle exponierten Dienste aktuellen Patch- und Härtungsrichtlinien folgen. Organisationen, die eine Kompromittierung entdecken, sollten den übergeordneten Anbieter, der mit AS398722 assoziiert ist, bezüglich der potenziell kompromittierten Infrastruktur benachrichtigen.