Critical Threat
Die IP-Adresse 91.196.152.22 stellt eine kritische Bedrohung mit einem maximalen Bedrohungsslevel von 10 von 10 und einem Confidence Score von 90% dar und ist damit eine der derzeit aktivsten, definitiv bösartigen Adressen. Diese französische IP hat über ungefähr sieben Monate kontinuierlicher Aktivität 169 separate Abuse-Meldungen von automatisierten Honeypot-Sensoren angesammelt, mit einer außergewöhnlich hohen Aktivitätsfrequenzbewertung von 8 von 10. Die Adresse ist mit dem Netzwerkbetreiber ONYPHE SAS, der unter ASN AS213412 operiert, assoziiert, und ihr anhaltendes, hochvolumiges feindliches Verhalten erfordert sofortige Abwehrmaßnahmen von jeder Organisation mit exponierten Diensten.
Die Erkennungsdaten zeigen, dass die Adresse erstmals im Dezember 2025 gemeldet wurde und bis Juni 2026 aktiv blieb, was auf anhaltendes statt auf opportunistisches Scanverhalten hindeutet. Alle 169 Meldungen stammten von automatisierten Honeypot-Sensoren, wobei die dominante Bedrohungskategorie als allgemeine Hacking-Aktivität klassifiziert wurde, die Einbruchsversuche, Ausnutzung von Schwachstellen und unbefugte Zugriffsprobes umfasst. Das schiere Volumen der Meldungen in Kombination mit dem erweiterten Betriebsfenster und der hohen Aktivitätsfrequenz demonstriert eine gezielte, systematische Kampagne statt nur zufälliges Aufklärungsverkehr, und der Confidence Score von 90% bestätigt, dass es sich um genuine feindliche Verbindungen mit minimalem Falsch-Positiv-Risiko handelt.
Hacking-Aktivität, wie sie erkannt wurde, repräsentiert die breiteste Kategorie von Cyber-Bedrohungen und umfasst jeden Versuch, exponierte Netzwerkdienste zu verletzen, zu kompromittieren oder unbefugte Kontrolle darüber zu erlangen. Für Organisationen, die öffentlich zugängliche SSH-, FTP-, HTTP- oder andere Netzwerkdienste betreiben, stellt eine Adresse, die anhaltende Hacking-Probes durchführt, ein direktes Risiko für die Kompromittierung von Zugangsdaten, Ausnutzung von Diensten oder Aktivität von Initial-Access-Brokern dar, die komplexeren Angriffen vorausgehen könnte. Die anhaltende Intensität von 169 Meldungen über sieben Monate deutet darauf hin, dass diese IP wahrscheinlich kein zufälliges Scannen ist und Teil einer koordinierten Infrastruktur sein könnte, die wiederholt für gezielte oder opportunistische Intrusionen verwendet wird.
Website-Betreiber sollten die IP-Adresse 91.196.152.22 als definitiv feindlich behandeln und sofortige Blockierung auf der Ebene der Netzwerkperimeter-Firewall oder des Intrusion Prevention Systems implementieren. Der Einsatz von fail2ban oder äquivalenten logbasierten Authentifizierungs-Härtungstools auf allen exponierten Diensten wird automatisch wiederholte Verbindungsversuche von dieser Adresse verbannen. Die Durchsetzung starker, einzigartiger Zugangsdaten und die Deaktivierung der passwortbasierten Authentifizierung zugunsten des schlüsselbasierten Zugriffs reduziert drastisch die Effektivität von Brute-Force- oder Credential-Stuffing-Versuchen aus dieser Quelle. Kontinuierliches Monitoring der Authentifizierungslogs auf zukünftige Verbindungen von dieser IP, selbst nach der Blockierung, liefert wertvolle Frühwarnung, falls die Adresse in nachfolgenden Angriffswellen wiederverwendet oder gefälscht wird.