Critical Alert
Die IP 36.111.150.151 ist eine Adresse mit kritischem Risiko, die von China Telekom Beijing Tianjin Hebei Big Data Industry Park Branch (AS141679) betrieben wird und zwischen Januar und Mai 2026 207 Missbrauchsmeldungen über 20 automatisierte Honeypot-Sensoren generiert hat, wobei das dominierende Bedrohungsprofil auf anhaltende SSH Brute-Force-Angriffe und Hinweise darauf ausgerichtet ist, dass die Adresse aktiv als Angriffsplattform ausgenutzt wird.
Das Volumen und die Konsistenz der von dieser IP erkannten bösartigen Aktivität sind erheblich. Mit einer Aktivitätsfrequenzbewertung von 8 von 10 und einem auf dem Maximum von 10 bewerteten Bedrohungsniveau erfassten automatisierte Honeypot-Sensoren 14 Berichte, die spezifisch SSH Brute-Force-Versuche dokumentieren, 18 Berichte über allgemeine Hacking-Aktivitäten und 4 Berichte, die darauf hinweisen, dass der Host selbst ausgenutzt wurde. Das Vorhandensein von Berichten über kompromittierte Hosts ist besonders besorgniserregend, da dieses Muster darauf hindeutet, dass die Adresse möglicherweise unter der Kontrolle von Bedrohungsakteuren operiert, anstatt ein fehlkonfiguriertes oder kompromittiertes Unternehmens-Asset zu sein. Alle gemeldeten Aktivitäten fanden innerhalb eines Fünfmonatszeitraums von Anfang 2026 statt, was auf eine aktive und hartnäckige Kampagne hindeutet, anstatt auf opportunistisches Scannen.
SSH Brute-Force-Angriffe stellen einen der häufigsten Initial-Access-Vektoren dar, die auf öffentlich zugängliche Server weltweit abzielen. Angreifer versuchen systematisch, Anmeldeinformationenkombinationen gegen den SSH-Dienst, um Shell-Zugriff zu erlangen, wonach sie Hintertüren einsetzen, Daten exfiltrieren oder den kompromittierten Host nutzen können, um weiter in ein Netzwerk zu pivotieren. In Kombination mit einer Klassifizierung als kompromittierter Host stellt diese IP ein doppeltes Risiko dar: Sie kann aktiv an Credential-Stuffing-Kampagnen gegen Tausende von internetzugänglichen Servern teilnehmen und gleichzeitig von Gegnern für Relay- oder Anonymisierungszwecke ausgenutzt werden. Organisationen mit SSH-Diensten, die aus dem Internet zugänglich sind, sind direktem Kontakt mit diesem Bedrohungsakteur ausgesetzt.
Site-Betreiber sollten 36.111.150.151 sofort am Netzwerkperimeter-Firewall blockieren und Fail2ban oder äquivalente logbasierte Blockierungswerkzeuge implementieren, um wiederholte SSH-Authentifizierungsfehler automatisch zu sperren. Die exclusive Durchsetzung von schlüsselbasierter Authentifizierung, das Deaktivieren von Root-Login über SSH und die Verlagerung des SSH-Dienstes auf einen nicht-standardmäßigen Port reduziert die Anfälligkeit für automatisierte Brute-Force-Tools erheblich. Organisationen, die öffentlich zugängliche SSH-Dienste betreiben, sollten Zugriffsprotokolle auf Verbindungen, die von dieser Adresse ausgehen, prüfen und Authentifizierungsprotokolle auf erfolgreiche Anmeldungen überprüfen. Die Implementierung von Multi-Faktor-Authentifizierung für privilegierten Zugriff bietet eine zusätzliche Sicherheitsebene, falls Anmeldeinformationen trotz anderer Kontrollen kompromittiert werden.