Critical Threat
IP 91.230.168.162 ist eine Adresse mit maximaler Bedrohung mit einem Bedrohungslevel von 10/10, die 162 Missbrauchsmeldungen generiert hat, was auf anhaltende und aggressive Einbruchsaktivität hindeutet. Diese IP stellt ein kritisches IP-Reputationsrisiko dar und wurde bei der Durchführung von Hacking-Operationen zusammen mit gezielten Ausnutzungsversuchen gegen IoT- und ICS-Infrastruktur entdeckt.
Die Adresse gehört zum Netzwerk AS213412, betrieben von ONYPHE SAS, und wurde erstmals im Januar 2026 gemeldet, mit fortlaufender Aktivität bis Juni 2026, was eine sechsmonatige anhaltende Kampagne darstellt. Alle 162 Meldungen stammten von automatisierten Honeypot-Sensoren, wobei die dominante Bedrohungskategorie allgemeine Hacking-Aktivität war (20 aktuelle Meldungen) neben bestätigten IoT-zielgerichteten Operationen (1 aktuelle Meldung). Ein Suricata-Alarm flaggte spezifisch TLS invalid record type-Anomalien im Zusammenhang mit IoT/ICS-Zielgerichtung, und die Angriffsstrukturanalyse bestätigt aktive Verbindungsversuche von dieser Adresse. Mit einer Aktivitätsfrequenz-Bewertung von 8/10 und einem Confidence Score von 92% ist die Evidenzbasis robust und konsistent über das Erkennungsnetzwerk.
Die erkannte Hacking-Aktivität umfasst Einbruchsversuche, Ausnutzung von Schwachstellen und unbefugte Zugriffsversuche auf exponierte Dienste. In Kombination mit der IoT-zielgerichteten Komponente deutet dies darauf hin, dass der Betreiber systematisch nach traditioneller Server-Infrastruktur und schwach gesicherten verbundenen Geräten wie Kameras, Routern und industriellen Steuerungssystemen scannt und diese zu kompromittieren versucht. Das TLS-Anomaliemuster zeigt ausgefeilte Techniken, die darauf ausgelegt sind, bösartigen Datenverkehr mit legitimen verschlüsselten Sitzungen zu vermischen, was die Erkennung durch konventionelles Logging erschwert.
Seitenbetreiber sollten IP 91.230.168.162 angesichts ihrer kritischen Bedrohungsbewertung sofort auf Firewall-Ebene blockieren. Implementieren Sie strenge standortbasierte Zugriffskontrollen, wenn US-basierter Datenverkehr nicht erwartet wird. Setzen Sie Intrusion-Detection-Systeme ein oder erweitern Sie diese, um das TLS invalid record-Muster zu identifizieren. Speziell für IoT- und ICS-Umgebungen: Isolieren Sie diese Geräte in dedizierten Netzwerksegmenten, aktualisieren Sie die gesamte Firmware, ersetzen Sie Standard-Anmeldedaten durch starke eindeutige Passwörter und deaktivieren Sie Universal Plug and Play. Regelmäßige Überprüfung von Honeypot- und Firewall-Logs hilft dabei, verbleibende Verbindungsversuche von dieser oder verwandten Adressen zu identifizieren.