Extreme Threat
Die IP-Adresse 45.156.87.209 ist eine Adresse mit kritischem Risiko, die von der Pfcloud UG unter ASN AS51396 in den Niederlanden betrieben wird, bewertet mit 10/10 auf der Bedrohungsstufe bei 94% Confidence Score basierend auf 161 Gesamtmissbrauchsmeldungen und einer kontinuierlichen Aktivität, die zwischen Oktober 2025 und Mai 2026 erkannt wurde. Die überwältigende Mehrheit der aktuellen Meldungen dokumentiert SSH Brute-Force-Einbruchsversuche und umfangreichere Hacking-Aktivitäten, die von dieser IP-Adresse ausgehen.
Automatische Honeypot-Sensoren zeichneten die Mehrheit dieser 161 Meldungen über einen Zeitraum von ungefähr sieben Monaten auf, wobei 20 verschiedene Honeypot-Quellen die Adresse aufgrund bösartiger Aktivität markierten. Der Aktivitätsfrequenz-Score der IP von 8/10 deutet auf konsistente, wiederholte Angriffsoperationen hin, anstatt auf isoliertes Scannen. Suricata Intrusion-Detection-Systeme identifizierten spezifisch das Signaturmuster von SSH Brute-Force-Versuchen neben aktiven SSH-Sitzungen, die auf erwarteten Ports etabliert wurden, was darauf hindeutet, dass dieser Host aktiv an Anmeldedaten-Rate-Kampagnen gegen exponierte SSH-Dienste beteiligt ist. Das Netzwerk ist auf die Pfcloud UG, einen Hosting-Anbieter in den Niederlanden, registriert, und das Volumen der Meldungen im Verhältnis zum Erkennungszeitfenster deutet auf eine systematische, automatisierte Angriffsinfrastruktur hin, anstatt auf opportunistisches Scannen einzelner Ziele.
SSH Brute-Force-Angriffe stellen einen der häufigsten Wege für nicht autorisierten Serverzugriff in internetzugewandten Umgebungen dar. Angreifer automatisieren das Übermitteln von Benutzernamen- und Passwortkombinationen an exponierte SSH-Daemons und nutzen schwache oder Standard-Anmeldedaten aus, um Shell-Zugriff zu erlangen. Kompromittierte Server werden zu Einstiegspunkten für Datenexfiltration, laterale Bewegung innerhalb von Netzwerken oder Rekrutierung in Botnets. Die Erkennung einer etablierten SSH-Sitzung auf dieser IP deutet auf aktive Ausnutzungsaktivitäten anstatt bloßem Scannen hin und erhöht das Risikoprofil erheblich für jede Organisation mit SSH-Diensten, die aus dem Internet erreichbar sind.
Site-Betreiber sollten 45.156.87.209 als bestätigte bösartige Quelle behandeln und sie auf der Netzwerkperimeter-Firewall- oder Edge-Router-Ebene blockieren. Der Einsatz automatisierter Blockierungswerkzeuge wie fail2ban kann IPs nach wiederholten fehlgeschlagenen Authentifizierungsversuchen dynamisch sperren. SSH-Dienste sollten durch Durchsetzung schlüsselbasierter Authentifizierung, Zuweisung nicht standardmäßiger Ports und deaktiviertem Root-Login gehärtet werden. Kontinuierliche Überwachung von Authentifizierungsprotokollen und Implementierung von Ratenbegrenzung auf Netzwerkebene für SSH-Ports reduziert die Anfälligkeit für ähnliche Brute-Force-Kampagnen von dieser und anderen Bedrohungsakteuren.