Extreme Threat
Die IP-Adresse 91.196.152.113 ist eine kritisch risikobehaftete Adresse, die aus Frankreich stammt und aktiv Hacking-Einbruchsversuche gegen exponierte Netzwerkdienste durchführt. Sie hat 162 Missbrauchsmeldungen mit einer Confidence Score von 93% über einen Zeitraum von etwa 11 Monaten beobachteter schädlicher Aktivität angesammelt.
Die IP-Adresse 91.196.152.113 ist bei ONYPHE SAS registriert, das das Autonomous System AS213412 betreibt, und alle 162 erfassten Vorfälle wurden ausschließlich durch automatisierte Honeypot-Sensoren erkannt, wobei keine Community-gemeldeten Meldungen zum Datensatz beitrugen. Die anhaltende Aktivitätsfrequenz von 8/10 in Kombination mit einer maximalen Threat Score von 10/10 deutet auf anhaltende, hochintensive Scanning- und Exploitation-Aktivitäten hin, anstatt auf opportunistische oder isolierte Probes. Der Erkennungszeitraum von August 2025 bis Juni 2026 zeigt, dass diese Adresse ihr feindseliges Betriebsmuster kontinuierlich für fast ein Jahr beibehalten hat, was entweder auf eine dedizierte Infrastruktur oder auf einen kompromittierten Endpunkt hindeutet, der für anhaltende Intrusionskampagnen ausgenutzt wird.
Die dominierende Threat Category, die gegen die IP-Adresse 91.196.152.113 protokolliert wurde, ist allgemeine Hacking-Aktivität, die unbefugte Zugriffsversuche, Vulnerability Exploitation und Einbruchsversuche gegen exponierte Dienste umfasst. Dieses Verhaltensmuster stellt ein konkretes Risiko für alle öffentlich zugänglichen SSH-, Telnet-, RDP- oder Web-Anwendungsoberflächen dar, da die Adresse eine konsistente Absicht zur Kompromittierung von Systemen gezeigt hat, anstatt nur nach offenen Ports zu scannen. Organisationen, die veraltete oder fehlkonfigurierte Dienste betreiben, sind einem erhöhten Exposure ausgesetzt, da automatisierte Exploitation-Toolkits häufig anfängliche Zugriffsversuche mit bekannten Vulnerability-Chains kombinieren.
Netzwerkverteidiger sollten die IP-Adresse 91.196.152.113 sofort auf der Firewall- oder Netzwerk-Edge-Ebene blockieren und fail2ban oder ähnliche dynamische Deny-Listing-Tools implementieren, um wiederholte Verbindungsversuche von dieser Adresse automatisch zu blockieren. Die Durchsetzung starker Authentifizierungsrichtlinien, die Deaktivierung ungenutzter Dienste, die zeitnahe Anwendung von Security Patches und der Einsatz von Intrusion-Detection-Monitoring an exponierten Einstiegspunkten werden die Angriffsoberfläche, die dieser feindliche Akteur anvisiert, erheblich reduzieren.