Significant Threat
Die IP 91.230.168.170, die AS213412 zugewiesen und von ONYPHE SAS in den Vereinigten Staaten betrieben wird, ist eine Hochrisiko-Adresse mit einer Bedrohungsstufe von 8 von 10 und einem Confidence Score von 92 Prozent. Diese IP hat insgesamt 157 Missbrauchsmeldungen angesammelt, wobei automatisierte Honeypot-Sensoren sie 20 Mal spezifisch für Hacking-Aktivitäten im letzten Berichtszeitraum von Januar bis Juni 2026 markiert haben. Eine Aktivitätsfrequenzbewertung von 8 von 10 deutet auf anhaltendes, wiederholtes bösartiges Verhalten hin, anstatt auf isolierte Probe-Versuche.
Erkennungsdaten zeigen eine konsistente feindliche Aktivität von dieser Adresse über einen Zeitraum von sechs Monaten, wobei das gesamte Korpus von 20 aktuellen Meldungen ausschließlich der automatisierten Honeypot-Infrastruktur zugeordnet wird. Die Zuordnung der IP zu ONYPHE SAS – einem Netzwerkbetreiber – und deren Routing über die Vereinigten Staaten stellen ein gemischtes Bild hinsichtlich der Attribution dar, da autonome Systemzuordnungen den wahren Ursprung des Missbrauchverkehrs maskieren können. Der erhöhte Confidence Score von 92 Prozent bietet eine starke statistische Grundlage dafür, diese Erkennungen als echte Indikatoren für feindliche Absichten zu behandeln, anstatt sie als Fehlalarme oder Fehlklassifizierungen einzustufen.
Die dominante Bedrohungskategorie, Hacking, umfasst ein breites Spektrum an Eindringversuchen, einschließlich der Ausnutzung von Software-Schwachstellen, Brute-Force-Angriffen auf Anmeldedaten und unbefugten Zugriffsversuchen auf exponierte Dienste. Für Organisationen, die öffentlich zugängliche SSH-, FTP-, HTTP- oder Datenbankdienste betreiben, stellt diese Art von Aktivität einen direkten Weg zur Kompromittierung von Systemen, zur Datenexfiltration oder zur Nutzung kompromittierter Infrastruktur für weitere Angriffe dar. Die anhaltende Häufigkeit der Meldungen deutet darauf hin, dass diese IP systematisch scannt und Ausnutzungsversuche unternimmt, anstatt opportunistische einmalige Tests durchzuführen.
Site-Betreiber sollten sofortige Abwehrmaßnahmen implementieren, einschließlich der Blockierung oder Ratenbegrenzung des Datenverkehrs von dieser Adresse auf Firewall-Ebene und der Überwachung von Protokollen auf übereinstimmende Verbindungsversuche, die auf erfolgreiche Aufklärung hindeuten könnten. Eine Stärkung der Authentifizierung bei exponierten Diensten wird dringend empfohlen – die Durchsetzung schlüsselbasierter Authentifizierung gegenüber Passwörtern, die Implementierung von Kontosperrungsrichtlinien und der Einsatz von Tools wie fail2ban zur automatischen Sperrung von Wiederholungstätern nach Überschreitung fehlgeschlagener Anmeldeschwellenwerte. Regelmäßiges Patch-Management und Schwachstellen-Scanning werden die Angriffsfläche weiter reduzieren, die diese IP und andere ähnliche versuchen auszunutzen.