Significant Threat
Die IP-Adresse 45.198.224.5, betrieben von Vpsvault.host Ltd und über AS215925 in den Vereinigten Staaten geroutet, ist eine Adresse mit hohem Risiko mit einer Bedrohungsstufe von 8/10 und einem Konfidenzwert von 95%, die hauptsächlich mit automatisierten Hacker-Scans, Anmeldeinformations-Scan-Aktivitäten und aggressivem Bot-Verhalten in Verbindung gebracht wird, die in 1.940 separaten Vorfallsmeldungen sowohl von Honeypot-Sensoren als auch von Community-Quellen zwischen Mai und August 2026 erfasst wurden.
Das anhaltende Volumen von 1.940 Meldungen über ca. vier Monate spiegelt eine fortlaufende, systematische Kampagne wider, anstatt opportunistisches Scanning, mit einer Aktivitätsfrequenz von 8/10, die auf eine andauernde Engagement mit der Zielinfrastruktur hindeutet. Die Erkennungsquellen umfassen 9 automatisierte Honeypot-Sensoren und 11 communitybasierte Missbrauchsmeldungen, die die Erkenntnisse über mehrere unabhängige Überwachungssysteme validieren. Die gemeldeten Bedrohungskategorien weisen konsistent auf Anmeldungs-Endpunkt-Scanning, Web-Anwendungs-Schwachstellen-Scanning und verdächtigen automatisierten HTTP-Client-Datenverkehr unter Verwendung des Go-http-client User-Agent, neben Port-Scan-Aktivität und spezifischen Scans nach Anmelde- und Authentifizierungspfaden hin.
Die dominierende Hacking-Aktivität, die den größten Anteil der Meldungen ausmacht, signalisiert einen Akteur, der systematisch webbasierte Authentifizierungsschnittstellen kartiert und auf verwundbare Endpunkte testet, während die gleichzeitigen Bad-Web-Bot- und SEO-Bot-Signaturen darauf hindeuten, dass die Infrastruktur möglicherweise dualen Zwecken dient, einschließlich Content-Scraping und Suchmaschinen-Manipulationsschemata. Die Erkennung einer laufenden SSH-Sitzung auf einem erwarteten Port deutet ferner darauf hin, dass der Host aktiv interaktive Zugriffsmöglichkeiten aufrechterhält, wahrscheinlich unter Ausnutzung kompromittierter Anmeldeinformationen oder Brute-Force-Techniken gegen exponierte SSH-Dienste. Diese Kombination aus automatisiertem Scanning, Authentifizierungspfad-Scanning und dauerhafter Präsenz schafft ein konkretes Risiko für unbefugten Zugriff, Kompromittierung von Anmeldeinformationen oder Datenexfiltration für jede Organisation mit exponierten Web-Anmeldeportalen, SSH-Daemons oder Content-Management-Systemen.
Site-Betreiber sollten diese IP-Adresse sofort auf Firewall- oder Load-Balancer-Ebene blockieren oder ratelimitieren, starke Multi-Faktor-Authentifizierung für alle administrativen und benutzerorientierten Anmeldeschnittstellen durchsetzen und Bot-Erkennungskontrollen implementieren, die speziell Go-http-client-Datenverkehr und andere nicht-browserbasierte automatisierte Clients identifizieren und drosseln. Der Einsatz von fail2ban oder gleichwertigen dynamischen Firewall-Regeln auf SSH-Diensten reduziert das Risiko durch Anmeldeinformations-Brute-Force-Versuche, während Web Application Firewalls, die so konfiguriert sind, dass sie Pfad-Scanning-Verhalten auf Authentifizierungsendpunkten markieren, eine zusätzliche Verteidigungsschicht gegen die von dieser Quelle beobachteten Scanning-Muster bieten.