Extreme Threat
Die IP 91.230.168.67 ist eine Adresse mit kritischer Risikobewertung, die mit anhaltender Hacking-Aktivität in Verbindung gebracht wird und als kompromittierter Host identifiziert wurde, mit insgesamt 161 Meldungen von automatisierten Honeypot-Sensoren im Zeitraum Januar bis Juni 2026.
Die IP, die über AS213412 (ONYPHE SAS) in den Vereinigten Staaten geleitet wird, zeigt eine Aktivitätsfrequenz von 8 von 10, was auf konsistenten, hochvolumigen feindlichen Datenverkehr hindeutet. Von den 161 Meldungen kategorisieren 20 die Aktivität explizit als allgemeine Hacking-Versuche, die Angriffsvektoren, Schwachstellen-Ausnutzung und unbefugte Zugriffsversuche umfassen, während eine Meldung unabhängig die Adresse als kompromittierten Host markiert — was bedeutet, dass die Maschine selbst kompromittiert sein und als Angriffsplattform ohne Wissen des Eigentümers operieren könnte. Die Erkennung wurde vollständig von automatisierten Honeypot-Sensoren vorangetrieben, die spezifische Angriffssignaturen protokollierten, darunter auf Redis ausgerichtete Angriffe und TLS-Protokoll-Anomalien, die mit Suricata invalid record type Alerts konsistent sind.
Die dominierende Threat Category ist allgemeine Hacking-Aktivität, die ein breites Spektrum von Angriffsversuchen auf exponierte Dienste umfasst. Die erkannte Redis-spezifische Angriffssignatur deutet darauf hin, dass die IP aktiv nach häufig fehlkonfigurierten NoSQL-Datenbanken sucht und versucht, schwache oder fehlende Authentifizierung sowie exponierte Netzwerkschnittstellen auszunutzen. Die TLS-Protokoll-Anomalie deutet darauf hin, dass der Akteur möglicherweise mit fehlerhaften verschlüsselten Verbindungen experimentiert, um die Erkennung zu umgehen oder verwundbare TLS-Implementierungen auszunutzen. Die Klassifizierung als kompromittierter Host erhöht die zusätzliche Besorgnis, dass diese Adresse möglicherweise zu einer kompromittierten Maschine gehört, die an einer breiteren Angriffsinfrastruktur teilnimmt, und multipliziert das potenzielle Risiko für jeden exponierten Dienst.
Site-Betreiber sollten diese IP sofort auf der Firewall oder dem Netzwerk-Edge-Gerät blockieren, um den Bedrohungsvektor zu eliminieren. Die Implementierung einer automatisierten Blockierung über Tools wie fail2ban kann Authentifizierungsdienste weiter gegen wiederholte Anmeldeversuche absichern. Das Auditieren von extern zugänglichen Diensten — insbesondere Redis und ähnlichen NoSQL-Datenbanken — um starke Authentifizierung, Netzwerkisolation und aktuelle Patches sicherzustellen, eliminiert die spezifischen Schwachstellen, auf die dieser Akteur abzielt. Organisationen, die TLS-Anomalien in ihren Logs beobachten, sollten auf potenzielle Ausnutzungsversuche untersuchen und sicherstellen, dass die TLS-Stacks aktuell sind.