High Risk
Die IP 91.231.89.141 ist eine Adresse mit maximaler Bedrohung, die mit einem Bedrohungslevel von 10/10 klassifiziert wurde, mit 173 Missbrauchsmeldungen, die über automatisierte Honeypot-Sensoren eingereicht wurden, was auf eine anhaltende und aggressive Eindringaktivität hinweist, die aus einem von ONYPHE SAS betriebenen französischen Netzwerk stammt. Mit einem Confidence Score von 86% und einer Aktivitätsfrequenzbewertung von 8/10 stellt diese IP einen persistierenden, hochriskanten Akteur dar, dessen Verhalten im Threat-Intelligence-Ökosystem sofortige Abwehrmaßnahmen erfordert.
Die Analyse der Erkennungsdaten zeigt, dass automatisierte Honeypot-Sensoren 173 Berichte bezüglich der IP 91.231.89.141 eingereicht haben, mit Aktivitäten von September 2025 bis Juni 2026 – eine anhaltende Kampagne von ungefähr neun Monaten. Alle 173 gemeldeten Vorfälle sind der Bedrohungskategorie „Hacking" zuzuordnen und umfassen unbefugte Zugriffsversuche und exploit-orientierte Aktivität. Die Konzentration der Berichte auf 20 verschiedene Honeypot-Sensoren deutet darauf hin, dass dieser Akteur systematisch mehrere Ziele abtastet, anstatt isolierte opportunistische Scans durchzuführen. Der geografische Ursprung in Frankreich und der AS213412 ASN, betrieben von ONYPHE SAS, ordnen diese Aktivität einer kommerziellen Netzwerkumgebung zu, wobei der spezifische Ursprung des bösartigen Datenverkehrs kontextuell unbestätigt bleibt.
Die diesem IP zugewiesene „Hacking"-Klassifizierung umfasst allgemeine Eindringaktivitäten, einschließlich Versuche zur Ausnutzung von Schwachstellen, unbefugtes Zugriffs-Scanning und andere Mechanismen, die darauf ausgelegt sind, exponierte Dienste zu kompromittieren. Für jede Organisation mit SSH-, RDP-, Web-Interfaces oder ähnlich exponierten Netzwerkdiensten stellt der Kontakt mit einer Adresse, die dieses Verhaltensmuster aufweist, ein konkretes Risiko für ersten Zugriff, Kompromittierung von Zugangsdaten oder Ausnutzung von ungepatchter Software dar. Die anhaltende Häufigkeit der Berichte (8/10) bestätigt wiederholte Interaktion mit der Zielinfrastruktur anstatt transientem oder fehlgeschlagenem Scannen.
Netzwerkverteidiger, die auf diese IP treffen, sollten sie als feindlich behandeln und Blockierung auf Perimeter-Firewall- oder Web Application Firewall-Ebene anwenden. Die Implementierung automatisierter dynamischer Blockierung über Tools wie fail2ban oder äquivalente Rate-Limiting-Lösungen kann die Wirksamkeit von anhaltendem Scanning reduzieren. Die Stärkung der Authentifizierung – Durchsetzung von schlüsselbasierter Authentifizierung, strengen Passwortrichtlinien und Multi-Faktor-Authentifizierung auf exponierten Diensten – reduziert signifikant die Auswirkungen jedes erfolgreichen Eindringversuchs. Kontinuierliches Monitoring von Logs auf Muster, die mit dieser Adresse assoziiert sind, und regelmäßige Überprüfung von Honeypot- und Community-Feeds werden kontinuierliches Situationsbewusstsein bezüglich dieses und verwandter Bedrohungsakteure bieten.