High Risk
Die IP-Adresse 91.230.168.3 ist eine Hochrisiko-Adresse aus dem US-Netzwerk AS213412 (betrieben von ONYPHE SAS), die 161 Missbrauchsmeldungen angesammelt hat, mit einem Confidence Score von 87%, was auf eine dauerhafte und weitgehend bestätigte bösartige Aktivität über einen Zeitraum von etwa neun Monaten hindeutet.
Automatische Honeypot-Sensoren und Community-Meldemechanismen haben diese Adresse mit einer bemerkenswert hohen Aktivitätsfrequenz von 8/10 markiert und zwischen September 2025 und Juni 2026 Meldungen von 20 unterschiedlichen Erkennungsquellen generiert. Die überwältigende Mehrheit dieser Meldungen — 19 von 20 — klassifizierte die Aktivität als allgemeine Hacker-Einbruchsversuche, mit einer zusätzlichen Port-Scan-Meldung. Die erkannten Angriffsmuster umfassen Verbindungsversuche und Aufklärungs-Sonden, die speziell auf Cisco ASA-Firewall-Infrastruktur abzielen, was auf eine systematische Aufklärung gegen Edge-Sicherheitsgeräte hindeutet.
Die dominante Bedrohungskategorie der Hacking-Aktivität auf dieser IP repräsentiert nicht autorisierte Zugriffsversuche, Schwachstellen-Ausnutzung und Einbruch-Vektoren, die auf exponierte Dienste gerichtet sind. In Kombination mit dem beobachteten Cisco ASA Port-Scan-Muster deutet dies auf einen Bedrohungsakteur hin, der Aufklärung betreibt, gefolgt von potenzieller Ausnutzung von Firewall-Schwachstellen oder Fehlkonfigurations-Schwächen. Das reales Risiko umfasst kompromittierte Netzwerk-Perimeter-Geräte, nicht autorisierte laterale Bewegung in interne Netzwerke und Datenexfiltration aus schlecht gesicherten Endpunkten, die Verbindungen von dieser Quelle akzeptieren.
Seitenbetreiber sollten diese IP angesichts ihrer dauerhaften Bedrohungsgeschichte sofort auf der Netzwerk-Perimeter-Firewall-Ebene blockieren. Die Implementierung von fail2ban oder äquivalenten dynamischen Blockierungswerkzeugen kann diese Reaktion automatisieren. Organisationen, die Cisco ASA-Geräte betreiben, sollten aktuelle Firmware-Patches überprüfen, unnötige Dienste deaktivieren und strenge Zugriffskontrolllisten anwenden. Kontinuierliches Datenverkehrs-Monitoring auf Scan-Muster, die von diesem Adressbereich ausgehen, und die Durchsetzung starker Authentifizierungsanforderungen für alle exponierten administrativen Schnittstellen werden das Risiko erfolgreicher Einbruchsversuche erheblich reduzieren.