Critical Threat
Die IP-Adresse 45.228.8.33 ist eine hochriskante Adresse mit einer Bedrohungsstufe von 10/10, die 1.075 Missbrauchsmeldungen von automatisierten Honeypot-Sensoren generiert hat, wobei die vorherrschende Aktivität SSH Brute-Force-Versuche umfasst, die auf Server mit exponierten SSH-Diensten abzielen. Die IP-Adresse stammt aus Brasilien und wird über AS267062 geleitet, betrieben von W-NET TELLECOM EIRELI ME.
Die Analyse der verfügbaren Telemetriedaten zeigt einen äußerst aktiven Bedrohungsakteur mit 1.075 Berichten, konsolidiert über 20 separate automatisierte Honeypot-Sensoren, was einen Confidence Score von 94% hinsichtlich der bösartigen Natur dieser Aktivität ergibt. Das Suricata-Erkennungssystem identifizierte, dass die IP-Adresse wiederholt SSH-Sitzungen auf üblicherweise erwarteten Ports aufbaute und Brute-Force-Authentifizierungsangriffe durchführte. Alle gemeldeten Aktivitäten fallen in den einzelnen Monat April 2026 und zeigen ein anhaltendes und fokussiertes Scanverhalten während dieses Zeitraums. Das Vorhandensein sowohl allgemeiner Hacking-Tests als auch spezifischer SSH-Angriffssignaturen deutet auf eine persistente automatisierte Kampagne hin, anstatt auf opportunistisches Scannen.
SSH Brute-Force-Angriffe stellen eine gut dokumentierte Angriffsmethodik dar, bei der Bedrohungsakteure systematisch Authentifizierungsversuche gegen Server durchführen, die auf Port 22 oder alternativen SSH-Ports lauschen. Diese Angriffe nutzen schwache oder Standard-Anmeldedaten aus, um unbefugten Zugriff auf Linux-basierte Systeme, Cloud-Infrastruktur und Netzwerkgeräte zu erlangen. Erkennungssignaturen von Suricata bestätigten aktive SSH-Sitzungen auf erwarteten Ports neben expliziten Brute-Force-Versuchs-Markern, was darauf hindeutet, dass die IP-Adresse aktiv Credential-Stuffing-Operationen gegen exponierte SSH-Endpunkte durchführt. Das Volumen der Berichte in Kombination mit einer Bedrohungsstufe von 10/10 signalisiert ein severe Risiko für jeden internetzugänglichen SSH-Dienst, der kennwortbasierte Authentifizierung akzeptiert.
Unmittelbare defensive Maßnahmen umfassen die Implementierung schlüsselbasierter Authentifizierung als einzige Login-Methode, den Einsatz von fail2ban oder ähnlichen Intrusion-Prevention-Tools zur automatischen Blockierung von Wiederholungstätern sowie die Einschränkung des SSH-Zugriffs durch Firewall-Regeln oder Security-Group-Konfigurationen. Organisationen sollten Authentifizierungsprotokolle auf die stammende IP-Adresse überwachen und die Implementierung von Multi-Faktor-Authentifizierung für privilegierte Zugriffe in Betracht ziehen. Eine regelmäßige Überprüfung der SSH-Server-Konfigurationen und eine sofortige Untersuchung jeglicher erfolgreicher Authentifizierung von dieser Adresse wird dringend empfohlen.