High Risk
Die IP-Adresse 91.230.168.4 weist ein hohes Risikoprofil mit einem Bedrohungslevel von 8 von 10 auf, gestützt durch 170 Gesamtmissbrauchsmeldungen und einen Confidence Score von 91 %, was darauf hindeutet, dass automatisierte Honeypot-Sensoren und Community-Meldungen diese Adresse durchgehend wegen bösartiger Aktivität markiert haben, die von in den Vereinigten Staaten ansässiger Infrastruktur ausgeht, betrieben von ONYPHE SAS auf ASN AS213412.
Die Analyse der Meldungsdaten zeigt, dass diese IP-Adresse über ungefähr neun Monate zwischen September 2025 und Juni 2026 Meldungen von 20 separaten automatisierten Honeypot-Sensoren angesammelt hat, mit einer durchschnittlich hohen Aktivitätsfrequenz von 7 von 10. Die überwältigende Mehrheit der bestätigten Bedrohungskategorien bestand aus allgemeiner Hacking-Aktivität, was 19 eindeutige Meldungen ausmacht, während eine einzelne Port-Scan-Meldung verzeichnet wurde. Die erkannten Angriffsmuster umfassen spezifisch CiscoASA-Port-Scanning und Sondierungsaktivitäten neben allgemeinen Angriffsverbindungen, was darauf hindeutet, dass diese Adresse systematisch Netzwerk-Edge-Geräte als Teil ihrer Reconnaissance-Methodik scannt.
Die dominierende Hacking-Klassifizierung umfasst verschiedene Eindringversuche, Schwachstellenausnutzung und unbefugte Zugriffsaktivitäten, die eine direkte Bedrohung für exponierte Dienste darstellen. In Kombination mit den dokumentierten CiscoASA-Reconnaissance-Mustern deutet dies darauf hin, dass der Betreiber hinter 91.230.168.4 strukturiertes Scannen durchführt, um ausnutzbare Schwachstellen zu identifizieren, bevor nachfolgende Angriffe gestartet werden. Die Konzentration von Meldungen aus mehreren unabhängigen Honeypot-Sensoren erhöht erheblich das Vertrauen, dass diese Aktivität gezieltes feindliches Scannen statt Fehlkonfiguration oder harmlosem Datenverkehr darstellt, und die anhaltende Aktivitätsfrequenz zeigt persistentes statt opportunistisches Bedrohungsverhalten.
Website-Betreiber sollten umgehend Firewall-Regeln überprüfen, um Datenverkehr von dieser Adresse und ähnlichen Adressen mit comparablem Scanning-Verhalten zu blockieren oder zu rate-limiten. Die Implementierung automatisierter Blockierung über defensive Tools wie fail2ban kann wiederholte Verbindungsversuche proaktiv verweigern. Exponierte CiscoASA- und Netzwerk-Edge-Gerätekonfigurationen sollten auditiert werden, um sicherzustellen, dass unnötige Dienste deaktiviert und vom Hersteller bereitgestellte Patches umgehend angewendet werden. Kontinuierliches Monitoring von Authentifizierungslogs auf Brute-Force-Muster und die Durchsetzung starker Anmeldeinformationsrichtlinien über Remote-Zugriffsdienste werden die Angriffsoberfläche, die dieses Reconnaissance auszunutzen beabsichtigt, erheblich reduzieren.