Maximum Danger
Die IP-Adresse 46.147.113.91 ist eine Hochrisiko-Adresse, die über russische Infrastruktur operiert und aufgrund anhaltender, automatisierter SSH Brute-Force-Aktivität mit 527 Missbrauchsmeldungen über einen neunmonatigen Beobachtungszeitraum ein maximales Bedrohungsniveau aufweist.
Automatisiert betriebene Honeypot-Sensoren zeichneten auf, wie diese Adresse zwischen September 2025 und Mai 2026 wiederholte SSH-Einbruchsversuche durchführte, wobei 20 unterschiedliche Meldungen den bösartigen Datenverkehr explizit als SSH-Angriffe kategorisierten. Das Erkennungskonfidenzniveau liegt bei 76 Prozent, und die Aktivitätshäufigkeit von 6 von 10 deutet auf anhaltendes statt sporadisches Engagement hin. Die IP-Route führt über AS57378, betrieben von JSC ER-Telecom Holding, einem großen russischen Internetdienstanbieter, dessen Infrastruktur bereits mit automatisiertem Scanning und Credential-Angriffen in Verbindung gebracht wurde, die von privaten Breitbandbereichen ausgingen.
SSH Brute-Force-Angriffe stellen einen der häufigsten Initial Access Vektoren dar, die gegen öffentlich zugängliche Server weltweit eingesetzt werden. Angreifer versuchen systematisch Kombinationen aus Standard- und schwachen Zugangsdaten, um Management-Schnittstellen zu kompromittieren, und erfolgreicher Zugriff gewährt uneingeschränkte Kontrolle über das Zielsystem. Die Angriffsmusterprotokolle dokumentieren gezieltes sshd-Targeting mit mehreren Verletzungsereignissen, was auf eine methodische, automatisierte Kampagne hindeutet, anstatt auf opportunistisches Sondieren. Private IP-Adressen wie diese werden häufig genutzt, um einfache geografische IP-Blockierungen zu umgehen, da der Datenverkehr von einer scheinbar legitimen Privatkundenverbindung stammt, anstatt aus einem bekannten Rechenzentrumsbereich.
Abwehrmaßnahmen sollten unverzüglich für jeden Dienst implementiert werden, der dieser Adresse ausgesetzt ist. Betreiber sollten ausschließlich schlüsselbasierte Authentifizierung für SSH-Zugriff erzwingen und kennwortbasierte Anmeldung vollständig eliminieren. Der Einsatz von fail2ban oder gleichwertigen Intrusion-Prevention-Tools zur automatischen Blockierung wiederholter Authentifizierungsfehler unterbricht den Angriffszyklus. Die Änderung des standardmäßigen SSH-Listening-Ports reduziert die Exposition gegenüber automatisiertem Scanning, und die Deaktivierung der direkten Root-Anmeldung eliminiert ein primäres Angriffsziel. Kontinuierliches Monitoring von Authentifizierungsprotokollen und die Implementierung von Rate-Limiting bei SSH-Verbindungsversuchen reduziert die Exposition gegenüber Credential-Guessing-Kampagnen, die von Adressen wie 46.147.113.91 ausgehen, weiter.