Severe Risk
Die IP 91.231.89.144 ist eine Hochrisiko-Adresse, die über französische Netzwerkinfrastruktur operiert und zwischen August 2025 und Juni 2026 175 Missbrauchsmeldungen generiert hat, mit einer Aktivitätsintensität von 8 von 10 und einem Threat Confidence Score von 88 Prozent. Alle bestätigten Meldungen klassifizieren die Aktivität dieser IP unter der Threat-Kategorie Hacking, wobei automatisierte Honeypot-Sensoren über mehrere Installationen hinweg konsequent Verbindungsversuche und verdächtiges Secure Shell-Sitzungsverhalten melden, die von dieser Adresse ausgehen.
Die Erkennungsdaten zeigen eine anhaltende, hochfrequente Kampagne, die ungefähr zehn Monate andauert, mit 20 verschiedenen automatisierten Honeypot-Sensoren, die die Aktivität dokumentieren. Netzwerktelemetrie vom zugehörigen autonomen System AS213412, betrieben von ONYPHE SAS, zeigt, dass die Quelle über französische Infrastruktur geroutet wird. Die Honeypot-Alarme verweisen spezifisch auf Suricata-Signaturen, die aktive SSH-Sitzungen auf erwarteten Ports und Anwendungsschicht-Protokoll-Mismatches melden – Muster, die mit Credential-Guessing- oder Session-Hijacking-Aufklärungsaktivität gegen exponierte Secure Shell-Dienste übereinstimmen.
Der dominante Bedrohungsvektor umfasst unbefugte Zugriffsversuche gegen exponierte SSH-Daemons – eine häufige Angriffsfläche auf internetverbundenen Linux-Systemen und Netzwerkgeräten. Angreifer nutzen diese Dienste als initiale Einstiegspunkte in Unternehmensumgebungen und setzen den kompromittierten Host oft als Pivot-Punkt für laterale Bewegung ein oder deployen persistente Backdoors. Das Volumen und die Persistenz der Meldungen gegen IP 91.231.89.144 deuten auf einen automatisierten Scanning- oder Brute-Force-Betrieb hin, anstatt auf isoliertes Probing, was das Risiko erhöht, dass jedes verwundbare oder fehlkonfigurierte SSH-Service, das auf diesen Traffic trifft, kompromittiert werden könnte.
Netzwerkadministratoren sollten fail2ban oder äquivalente dynamische Firewall-Regeln implementieren, um wiederholte Authentifizierungsfehler von dieser Quelle automatisch zu blockieren, schlüsselbasierte Authentifizierung erzwingen und Passwort-Authentifizierung auf SSH-Services vollständig deaktivieren, striktes Connection Rate-Limiting am Netzwerkrand anwenden und Authentifizierungs-Logs auf aufkommende Muster überwachen, die dieser Quelladresse entsprechen.