Notable Threat
Die IP 91.196.152.107 ist eine Adresse mit hohem Risiko, die mit einer Bedrohungsstufe von 8/10 bewertet wird, definitiv mit nachhaltiger Hacking-Aktivität verknüpft, mit 242 Missbrauchsmeldungen, die über ungefähr sieben Monate eingereicht wurden. Sie operiert von Frankreich aus über ASN AS213412 unter dem Netzwerkbetreiber ONYPHE SAS. Diese IP hat eine konsistente 8/10 Aktivitätsfrequenz demonstriert, was auf persistentes Verhalten hindeutet, anstatt opportunistisches. Der Confidence Score von 80% spiegelt erhebliche bestätigende Beweise von automatisierten Honeypot-Sensoren wider, was dies zu einem der zuverlässiger bösartigen Profile in der jüngsten öffentlichen Telemetrie macht.
Erkennungsdaten bestätigen 20 verschiedene Hacking-Kategorie-Vorfälle, die dieser Adresse zugeschrieben werden, wobei jeder Bericht ausschließlich von automatisierter Honeypot-Infrastruktur stammt, anstatt von passiven Community-Meldungen. Das achtmonatige Aktivitätsfenster zwischen Oktober 2025 und Mai 2026 zeigt persistente Interaktion mit verwundbaren Diensten über mehrere Ziele hinweg. Die Netzwerkanalyse kontextualisiert diese Aktivität weiter innerhalb von AS213412, einem französischen autonomen System, betrieben von ONYPHE SAS, was darauf hindeuten könnte, dass die Infrastruktur selbst kompromittiert sein könnte oder als Scanning-Proxy operiert, anstatt einen direkten Bedrohungsakteur-Endpunkt darzustellen.
Das dominante Angriffsmuster umfasst protokollbasierte Aufklärung, spezifisch erkannt durch einen Suricata-Alarm, der „Applayer Mismatch protocol both directions" flaggt. Dieses Muster zeigt, dass der angreifende Host Datenverkehr sendet, der die erwarteten Protokollzustandsmaschinen verletzt — ein Kennzeichen von Vulnerability Scanning, Service-Fingerprinting oder Payload-Crafting, designed um unerwartete Antworten von Zieldiensten hervorzurufen. Solche Mismatches gehen oft gezielteren Exploit-Versuchen voraus, da Angreifer exponierte Angriffsflächen kartieren, bevor sie geeignete Exploit-Ketten auswählen. Die nachhaltige Frequenz und das Volumen dieser Sonden deuten auf eine automatisierte Scanning-Kampagne hin, anstatt auf manuelle Erkundung.
Site-Betreiber sollten sofort Datenverkehr von dieser Adresse auf Firewall- oder Load-Balancer-Ebene blockieren oder stark ratenlimitieren. Die Implementierung von fail2ban oder äquivalenten Log-Analyse-Tools kann die Erkennung und temporäres Bannen von wiederholten Verbindungsversuchen, die diesem Muster entsprechen, automatisieren. Sicherzustellen, dass alle internetzugewandten Dienste aktuelle gepatchte Versionen ausführen, eliminiert die meisten Schwachstellen, die diese Protokoll-Untersuchungs-Kampagnen auszunutzen versuchen. Abschließend ermöglicht die Aktivierung detaillierter Intrusion-Detection-Protokollierung für Protokollanomalien eine Frühwarnung, sollte diese oder verwandte Infrastruktur die Taktik wechseln.