Critical Threat
Die IP-Adresse 85.217.149.9, die in Bulgarien registriert und von NetIX Communications JSC betrieben wird, stellt eine kritische Bedrohung mit einem maximalen 10/10 Bedrohungsniveau und 89% Konfidenz basierend auf 166 Missbrauchsmeldungen dar. Diese Adresse ist definitiv mit aktiver Hacking-Aktivität verknüpft, insbesondere mit anhaltenden SSH-Einbruchsversuchen, die auf exponierte Dienste abzielen. Mit einer Aktivitätsfrequenz von 8/10 zeigt die IP-Adresse persistentes und aggressives Scanning-Verhalten, das eine sofortige Blockierung an Netzwerkperimetern rechtfertigt.
Alle 166 Meldungen stammen von automatisierten Honeypot-Sensoren, die die Adresse zwischen Januar 2026 und Juni 2026 erkannt haben, was auf anhaltendes automatisiertes Scanning statt isolierter opportunistischer Versuche hindeutet. Die Honeypot-Erkennungen erfassten spezifisch „Attack Connection"-Muster und Suricata-Alarme, die mit dem ET INFO Rule-Set übereinstimmen, und markierten SSH-Sitzungen, die auf ungewöhnlichen Nicht-Standard-Ports etabliert wurden. Diese Technik ist charakteristisch für Bedrohungsakteure, die versuchen, naive Firewall-Regeln zu umgehen, die nur den Standard-SSH-Port 22 überwachen. Die Konzentration der Erkennungen über einen Zeitraum von sechs Monaten bestätigt, dass es sich nicht um vorübergehenden oder fehlkonfigurierten Traffic handelt, sondern um eine bewusste, wiederholte Kampagne.
Die dominante Bedrohungskategorie, Hacking, umfasst unbefugte Zugriffsversuche, Ausnutzung von Schwachstellen und Credential-Angriffe. Bei Anwendung auf SSH-Dienste übersetzt sich dies in Credential Brute-Forcing, Wörterbuchangriffe gegen schwache Passwörter und Ausnutzung von ungepatchten OpenSSH-Installationen. Eine Adresse, die SSH-Sitzungen auf ungewöhnlichen Ports zeigt, führt gezielte Scans nach fehlkonfigurierten oder Legacy-Systemen durch, bei denen Betreiber möglicherweise davon ausgingen, dass sie vor internetweitem Scanning verborgen seien. Jeder exponierte SSH-Dienst, der von dieser IP-Adresse erreichbar ist, ist einem unmittelbaren Kompromittierungsrisiko ausgesetzt, insbesondere solche, die auf Nicht-Standard-Ports lauschen, bei denen Administratoren möglicherweise ein reduziertes Monitoring haben.
Netzbetreiber sollten 85.217.149.9 auf Firewall-Ebene blockieren und Fail2ban oder eine äquivalente dynamische Blockierung implementieren, um automatisch auf wiederholte Verbindungsversuche zu reagieren. SSH-Dienste sollten auf bekannte IP-Bereiche über AllowUsers- oder AllowGroups-Direktiven beschränkt werden, und schlüsselbasierte Authentifizierung sollte erzwungen werden, wobei Passwort-Authentifizierung vollständig deaktiviert werden sollte. Kontinuierliches Monitoring mit Intrusion-Detection-Systemen, die in der Lage sind, Traffic auf allen Ports zu inspizieren, nicht nur auf Port 22, wird sicherstellen, dass anomale SSH-Aktivität unabhängig vom vom Angreifer gewählten Listening-Port erkannt wird.