Critical Alert
Die IP-Adresse 45.119.212.99 ist eine Adresse mit kritischer Risikobewertung mit Ursprung in Vietnam, die wiederholt mit SSH-Brute-Force-Einbruchsversuchen in Verbindung gebracht wurde, mit insgesamt 515 Missbrauchsmeldungen, die von automatisierten Honeypot-Sensoren innerhalb eines Sechsmonatszeitraums von Dezember 2025 bis Mai 2026 erfasst wurden. Die IP-Adresse ist innerhalb von AS131423 aktiv, zugewiesen an den Standort der Long Van System Solution JSC in Hanoi, und weist eine Bedrohungsstufenbewertung von 10 von 10 auf, basierend auf dem Umfang und der Persistenz der erkannten bösartigen Aktivitäten.
Die Erkennungsdaten zeigen eine anhaltende Kampagne automatisierter SSH-Authentifizierungsangriffe. Die 515 Meldungen wurden von 20 verschiedenen automatisierten Honeypot-Sensoren generiert, wobei die dominante Bedrohungskategorie SSH-Brute-Force-Versuche waren, die für 20 der 24 aktuellsten kategorisierten Meldungen verantwortlich waren. Unterstützende Honeypot-Beweise zeigen mehrere Fail2ban-Verstoßcluster, die jeweils zwischen 25 und 33 blockierte Authentifizierungsfehler in einem einzigen Durchsetzungszyklus erfassen. Zusätzliche Suricata-Warnungen haben SSH-Sitzungen gemeldet, die auf unerwarteten Ports initiiert wurden, sowie Stream-Level-Retransmissions-Anomalien, die mit koordinierten Credential-Guessing-Toolkits übereinstimmen. Die Kombination aus hohem Meldeaufkommen, wiederholten Erkennungsclustern und dem Vorhandensein von Indikatoren für kompromittierte Hosts deutet darauf hin, dass diese Adresse möglicherweise von Angreifern kontrollierte Infrastruktur betreibt, anstatt einen unwissenden kompromittierten Host darzustellen.
SSH-Brute-Force-Angriffe stellen eine direkte Bedrohung für jeden internetzugänglichen Server dar, auf dem das SSH-Protokoll läuft, und versuchen, Shell-Zugriff durch systematisches Passwortraten oder Ausnutzung von Authentifizierungsschwächen zu erlangen. Ein erfolgreicher Einbruch gewährt Angreifern dauerhaften Befehlszeilenzugriff, der Datendiebstahl, Malware-Bereitstellung, laterale Bewegung durch interne Netzwerke oder Rekrutierung in Botnets ermöglicht. Das hier beobachtete Angriffsmuster, gekennzeichnet durch anhaltende hochfrequente Authentifizierungsfehler und von Tools erkannte Sitzungsanomalien, deutet auf professionelle Automatisierung hin, die in der Lage ist, Tausende von Anmeldeinformationenkombinationen gegen schlecht geschützte SSH-Endpunkte zu testen.
Betreiber sollten die IP-Adresse 45.119.212.99 am Netzwerkperimeter sofort blockieren und auf korrelierte Scan-Aktivitäten aus dem benachbarten Adressraum achten. Für exponierte SSH-Dienste erhöhen die Durchsetzung einer ausschließlichen schlüsselbasierten Authentifizierung, die Verlagerung von SSH auf einen nicht standardmäßigen Port und der Einsatz von Fail2ban, um Quellen nach einer kleinen Anzahl fehlgeschlagener Versuche automatisch zu sperren, die Sicherheit erheblich. Die Deaktivierung des Root-Logins über SSH und die Implementierung einer Eindringerkennungsüberwachung werden Zielsysteme weiter gegen die für diese IP-Adresse dokumentierten Angriffsmuster härten.