Substantial Risk
Die IP-Adresse 36.134.96.76 ist eine kritische Risikoadresse, die von China Mobile Communications Corporation (ASN AS56046) betrieben wird und 378 Missbrauchsmeldungen von 20 automatisierten Honeypot-Sensoren über einen Beobachtungszeitraum von sechs Monaten generiert hat, wobei Hacker-Einbruchsversuche den dominierenden Bedrohungsvektor darstellen und ein zugehöriges Bedrohungsniveau von 10 von 10 vorliegt.
Die Netzwerktelemetrie platziert diese chinesische IP innerhalb von AS56046, einem großen Mobilfunkbetreiber-Infrastrukturblock, und das kumulative Missbrauchsvolumen von 378 Meldungen aus einem breiten Sensornetzwerk zeigt eine nachhaltige, mehrquellbasierte Erkennung über den Zeitraum von September 2025 bis Februar 2026. Die Berichtsverteilung über 20 unabhängige Honeypot-Sensoren zeigt, dass diese Adresse eine breite Palette anfälliger Einstiegspunkte ins Visier genommen hat, während der Confidence Score von 63 Prozent die Herausforderung der vollständigen Attribution der Absicht ohne zusätzliche forensische Kontextinformation widerspiegelt. Die spezifischen Angriffsmusterindikatoren der „sshd on"-Erkennung und der SSH-Befehlseingabeaktivität, kombiniert mit einer allgemeinen Hacking-Klassifizierung in 18 der 20 neuesten kategorisierten Berichte, weisen klar auf nicht autorisierte Zugriffsversuche hin, nicht nur auf Erkundung.
Die dominierende Hacking-Aktivität umfasst Einbruchsversuche, Schwachstellen-Ausnutzung und nicht autorisierte Zugriffsuntersuchungen, wobei SSH-Brute-Force-Guessing eine bemerkenswerte Untergruppe des beobachteten Verhaltens darstellt. Dieses Muster bedeutet, dass exponierte SSH-Dienste, die auf Standardports lauschen, wörterbuchbasierte Angriffe auf Anmeldedaten ausgesetzt sind, die darauf abzielen, den Serverzugang zu kompromittieren. Auch wenn die Aktivitätsfrequenzmetrik minimal erscheint, bestätigt das schiere Meldevolumen über verteilte Sensoren hinweg, dass Internet-zugewandte Authentifizierungsschnittstellen persistent angegriffen werden. Ein Angreifer, der durch solche Methoden erfolgreich ist, könnte Shell-Zugang erhalten, Berechtigungen eskalieren und weitere Nutzlasten in einer Opferumgebung bereitstellen.
Site-Betreiber sollten diesen IP-Verkehr sofort am Firewall- oder Netzwerkrand blockieren oder ratieren, fail2ban oder entsprechende Regel-Engines einsetzen, um wiederholte SSH-Authentifizierungsfehler automatisch zu sperren, sowie schlüsselbasierte Authentifizierung mit deaktivierter Passwort-Authentifizierung auf allen Internet-zugewandten SSH-Daemons durchsetzen. Das Ändern des standardmäßigen SSH-Lauschports reduziert die automatisierte Scan-Exposition, das Deaktivieren des Root-Logins über SSH eliminiert ein hochwertiges Zielkonto, und die Aufrechterhaltung einer umfassenden Protokollierung mit aktiver Überwachung gewährleistet eine schnelle Erkennung etwaiger nachfolgender Einbruchsversuche von dieser oder verwandten Adressen.