Notable Threat
Die IP-Adresse 220.181.1.163 ist eine hochriskante Adresse, die aus China stammt und mit anhaltender Aufklärungs- und Ausnutzungstätigkeit in Verbindung gebracht wird, einschließlich koordinierter Port-Scan-Kampagnen und gezielter Datenbankangriffe. Mit einer Bedrohungsstufe von 8 von 10 und 159 Missbrauchsmeldungen, die von automatisierten Honeypot-Sensoren über ungefähr elf Monate erfasst wurden, zeigt diese IP-Adresse ein hartnäckiges Muster bösartigen Verhaltens, das ein konkretes Risiko für exponierte Dienste weltweit darstellt.
Die Aktivität gegen diese Adresse wurde erstmals im August 2025 dokumentiert und setzte sich bis Juni 2026 fort, mit einer Aktivitätshäufigkeit, die mit 6 von 10 bewertet wurde. Die dominanten erkannten Bedrohungskategorien sind Hacking (15 Meldungen), Port Scanning (14 Meldungen) und Exploited Host-Aktivität (6 Meldungen). Die Netzwerkaufklärung wurde mit Zmap durchgeführt, einem Hochgeschwindigkeits-Port-Scanner, der distinctive User-Agent-Signaturen erzeugt, die von Suricata Intrusion-Prevention-Systemen erkannt wurden. Zusätzlich protokollierten mehrere automatisierte Sensoren Versuche, Redis-Datenbankdienste zu kompromittieren, wobei einige Verbindungen Suricata-Alarme für Stream-Anomalien und ungültige Paket-Zeitstempel auslösten, was entweder auf aggressives Scannen oder den Versuch hindeutet, anfällige Instanzen auszunutzen. Die IP-Adresse befindet sich in AS23724, betrieben von IDC, China Telecommunications Corporation, einem großen chinesischen staatlichen Telekommunikationsanbieter.
Port-Scanning-Aktivität dieser Art dient der Aufklärung, kartiert offene Dienste und potenzielle Einstiegspunkte vor dem Start gezielter Angriffe. In Kombination mit Redis-Ausnutzungsversuchen deutet das Bedrohungsprofil auf einen Akteur hin, der systematisch nach fehlkonfigurierten oder ungepatchten Datenbankinstanzen sucht, um Daten zu ernten oder dauerhaften Zugriff zu etablieren. Das Vorhandensein von „Exploited Host"-Klassifizierungen in den Meldedaten erhöht die Möglichkeit, dass diese IP-Adresse selbst auf einem kompromittierten System läuft, das von einem Dritten ohne Wissen des Eigentümers als Waffe eingesetzt wird, um Angriffe auf andere Ziele durchzuführen.
Abwehrmaßnahmen sollten das unmittelbare Blockieren dieser IP-Adresse an der Netzwerkperimeter-Firewall, die Implementierung von fail2ban oder ähnlichen dynamischen Blockierungswerkzeugen zur automatischen Reaktion auf Scan-Muster sowie strenge Firewall-Regeln umfassen, die den eingehenden Zugriff auf Redis und andere Datenbankdienste nur auf autorisierte Hosts beschränken. Alle exponierten Dienste sollten auf ordnungsgemäße Authentifizierung, Verschlüsselung und Patch-Status überprüft werden. Organisationen, die ähnliche Scan-Aktivität beobachten, sollten den übergeordneten Anbieter bezüglich des möglicherweise kompromittierten Hosts benachrichtigen.