Notable Threat
Die IP-Adresse 91.196.152.112 ist eine hochriskante französische Adresse, die mit einer Bedrohungsstufe von 10/10 bewertet wurde und 161 Missbrauchsmeldungen von automatisierten Honeypot-Sensoren erzeugt hat, wobei ihre Aktivität überwiegend von Hacking-Eindringversuchen dominiert wird, die auf vernetzte Geräte und Infrastruktur abzielen.
Sicherheitsüberwachungssysteme haben diese Adresse über 20 separate automatisierte Honeypot-Sensoren während eines zehnmonatigen Beobachtungszeitraums von August 2025 bis Juni 2026 erfasst, was auf anhaltendes und systematisches Scanning-Verhalten hindeutet, anstatt auf opportunistischen Kontakt. Der Confidence Score von 89 % spiegelt eine starke Bestätigung über mehrere unabhängige Erkennungspunkte wider, während die Aktivitätsfrequenz-Bewertung von 8/10 zeigt, dass das Zielsystem kontinuierlich einbezogen wird, anstatt isolierte Tests durchgeführt zu werden. Die IP stammt aus AS213412, betrieben von ONYPHE SAS, einem französischen Netzwerkbetreiber, dessen Infrastruktur möglicherweise Scanning-Dienste hostet oder selbst kompromittiert und für externe Angriffe instrumentalisiert sein könnte. Von den 20 erfassten Bedrohungskategorisierungen klassifizierten 19 die Aktivität als allgemeine Hacking-Eindringversuche, während eine spezifisch IoT-zielgerichtetes Verhalten meldete, was darauf hindeutet, dass die Adresse an Kampagnen teilnimmt, die darauf ausgelegt sind, internetverbundene Geräte zu identifizieren und zu kompromittieren.
Hacking-Aktivität dieser Intensität umfasst typischerweise wiederholte Versuche, bekannte Schwachstellen auszunutzen, Brute-Force-Authentifizierungsdaten zu erraten oder nach fehlkonfigurierten Diensten zu suchen, die unbefugten Zugriff auf Systeme gewähren. Die IoT-zielgerichtete Komponente deutet darauf hin, dass diese Adresse spezifisch an Kampagnen teilnimmt, die darauf ausgelegt sind, schlecht gesicherte vernetzte Geräte wie Router, Kameras und Smart-Home-Geräte zu entdecken und zu kompromittieren, die oft mit schwachen Standardkonfigurationen ausgeliefert werden. Das Meldevolumen und das anhaltende Aktivitätsmuster deuten darauf hin, dass dies kein zufälliges Scanning, sondern koordinierte Reconnaissance oder Ausnutzungsaktivität ist, die schwerwiegendere Datenverletzungen oder Geräteübernahmen für die Rekrutierung in Botnetze vorausgehen könnte.
Site-Betreiber sollten umgehend Verbindungen von dieser Adresse am Netzwerkperimeter mithilfe von Firewall-Regeln oder Intrusion-Prevention-Systemen blockieren oder ratenlimitieren, und Authentifizierungs-Hardening-Maßnahmen wie zertifikatbasierte Authentifizierung, nicht-standardmäßige SSH-Ports und Multi-Faktor-Authentifizierung auf allen exponierten Management-Schnittstellen implementieren. Das Monitoring sollte für Authentifizierungsprotokolle und Verbindungsversuche, die den beobachteten „Angriffsverbindungs"-Mustern entsprechen, intensiviert werden, mit Tools wie fail2ban, die so konfiguriert sind, dass sie wiederholte Verstöße automatisch blockieren. Eine Netzwerksegmentierung, die IoT-Geräte von kritischer Infrastruktur isoliert, wird dringend empfohlen, zusammen mit der Sicherstellung, dass alle vernetzten Geräte aktuelle Firmware verwenden und nicht-standardmäßige Anmeldedaten einsetzen, um die Anfälligkeit für die spezifischen Bedrohungen zu reduzieren, für die diese Adresse Fähigkeiten demonstriert hat.