Critical Alert
IP 45.149.204.47 ist eine Adresse mit kritischem Risiko, die mit Bedrohungsstufe 10/10 bewertet wurde und seit September 2025 insgesamt 615 Meldungen von automatisierten Honeypot-Sensoren angesammelt hat, wobei die dominierende Bedrohungsklassifizierung ein kompromittierter Host ist, der aktiv an Malware- und Exploit-Aktivitäten teilnimmt, ohne dass sein Betreiber, die Contabo GmbH in Deutschland, davon Kenntnis hat.
Die IP-Adresse, die über AS51167 geleitet wird, betrieben von Contabo GmbH, wurde erstmals im September 2025 gemeldet und zuletzt im Dezember 2025 gemeldet, was auf eine andauernde bösartige Aktivität über ungefähr drei Monate hinweist. Die 615 Missbrauchsmeldungen, die durch automatisierte Honeypot-Sensoren erzeugt wurden, stellen ein erhebliches Volumen dar, während die 20 neuesten Meldungen die Bedrohung spezifisch als kompromittierten Host kategorisieren. Trotz einer niedrigen Aktivitätsfrequenz-Bewertung von 0/10 etabliert die schiere Menge historischer Meldungen in Kombination mit einer maximalen Bedrohungsbewertung und der Klassifizierung als kompromittierter Host diese Adresse als ernsthaftes Infrastruktur-Risiko, das sofortige Verteidigungsmaßnahmen erfordert.
Eine Bezeichnung als kompromittierter Host weist darauf hin, dass das System unter 45.149.204.47 kompromittiert wurde und nun von Bedrohungsakteuren als Waffe eingesetzt wird, um automatisierte Angriffe durchzuführen, Malware-Nutzdaten zu verteilen oder nach zusätzlichen Schwachstellen im Internet zu scannen. Der Eigentümer des Systems, Contabo GmbH, ist wahrscheinlich nicht über die Kompromittierung informiert, was bedeutet, dass diese Maschine ohne Genehmigung als Botnet-Knoten oder Relay fungiert. Für Netzwerkverteidiger stellt ein kompromittierter Host ein doppeltes Risiko dar: Das kompromittierte System kann andere Netzwerke aktiv angreifen und gleichzeitig als potenzieller Einstiegspunkt für laterale Bewegung dienen, wenn sein Datenverkehr versehentlich vertraut wird.
Site-Betreiber sollten IP 45.149.204.47 sofort am Netzwerkperimeter blockieren und Protokolle auf übereinstimmende eingehende Verbindungen überwachen. Die Implementierung von fail2ban oder ähnlichen Intrusion-Prevention-Tools zur automatischen Sperrung von Wiederholungstätern bietet eine zusätzliche Ebene automatisierter Verteidigung. Organisationen mit Einblick in ausgehenden Datenverkehr sollten nach Verbindungen suchen, die von internen Netzwerken zu dieser Adresse ausgehen, da kompromittierte Hosts häufig mit Command-and-Control-Infrastruktur kommunizieren. Proaktive Benachrichtigung von Contabo GmbH bezüglich des kompromittierten Host-Status unterstützt die breitere Community-Verteidigung, indem sie dem Hosting-Anbieter ermöglicht, das kompromittierte System zu bereinigen und seinen weiteren Missbrauch zu verhindern.