Extreme Threat
Die IP 91.230.168.127 ist eine Adresse mit kritischem Risiko, die mit anhaltender SSH Brute-Force- und Intrusionsaktivität in Verbindung steht, mit 159 Missbrauchsmeldungen zwischen Januar und Juni 2026. Sie wird unter AS213412 bei ONYPHE SAS betrieben und stellt eine schwerwiegende, aktive Bedrohung für jeden exponierten SSH-Dienst dar.
Automatisierte Honeypot-Sensoren zeichneten 20 unterschiedliche Hacking-Ereignisse von dieser einzelnen Quelle während eines sechsmonatigen Beobachtungszeitraums auf, was einen Confidence Score von 93% und eine Aktivitätsfrequenzbewertung von 8 von 10 ergab. Die Erkennungsdaten zeigen anhaltende Verbindungsversuche, die mit automatisiertem Credential Stuffing und unbefugtem Zugriffs-Scanning übereinstimmen. Suricata-Signaturen markierten spezifisch SSH-Sitzungen in laufenden Verbindungen auf erwarteten Ports, was darauf hindeutet, dass der Angreifer erfolgreich Verbindungen herstellte, bevor er weitere Befehle ausführte. Die anhaltenden monatlichen Berichte über ein halbes Jahr bestätigen persistentes, nicht vorübergehendes bösartiges Verhalten von dieser Adresse.
Das vorherrschende Angriffsmuster – SSH-Sitzungsherstellung kombiniert mit allgemeiner Hacking-Methodik – deutet darauf hin, dass diese IP an Credential-basierten Angriffen beteiligt ist, die darauf abzielen, unbefugten Shell-Zugriff auf Zielsysteme zu erlangen. Ein erfolgreicher Einbruch würde dem Angreifer einen Foothold für Lateralmovement, Data Exfiltration oder die Bereitstellung sekundärer Payloads wie Backdoors oder Cryptominer gewähren. Die hohe Aktivitätsfrequenz demonstriert gezielte, wiederholte Kampagnen gegen internetzugewandte Dienste anstelle von opportunistischem Scanning. Der Confidence Score von 93% lässt nur minimale Mehrdeutigkeit bei der Klassifizierung als bösartig.
Site-Betreiber sollten eine sofortige Blockierung oder Rate-Limiting für diese Adresse am Netzwerkperimeter implementieren. Erzwingen Sie schlüsselbasierte Authentifizierung kombiniert mit defensiven Tools wie fail2ban, um Brute-Force-Versuche zu drosseln. Alle SSH-Dienste sollten starke Passwort-Richtlinien durchsetzen, Root-Login deaktivieren und den Zugriff über Firewall-Regeln auf bekannte IP-Bereiche einschränken, wo dies möglich ist. Kontinuierliches Monitoring für die beobachteten Angriffsmuster – insbesondere erfolgreiche SSH-Sitzungsherstellung von dieser Quelle – wird dabei helfen, etwaige Einbruchsversuche zu identifizieren, die durch die anfänglichen Verteidigungsmaßnahmen durchschlüpfen.