Notable Threat
Die IP-Adresse 91.231.89.197 ist eine Hochrisiko-Adresse aus Frankreich, betrieben von ONYPHE SAS unter ASN AS213412, mit einem Bedrohungslevel von 8/10 und einem Confidence Score von 91% basierend auf 156 Gesamtberichten von 20 automatisierten Honeypot-Sensoren über einen Zeitraum von sechs Monaten von Januar bis Juni 2026. Die dominierende Aktivität umfasst Hacking-bezogene Einbruchsversuche und Exploited-Host-Verhalten, wobei die IP-Adresse 19-mal für Hacking-Aktivität und einmal als ausgenutzter Host gekennzeichnet wurde. Die Aktivitätshäufigkeit von 8/10 deutet auf ein anhaltendes und aggressives Scanverhalten hin, was diese Adresse zu einer erheblichen Bedrohung für alle exponierten Dienste macht.
Die Erkennungsquellen haben Angriffsmuster aufgezeichnet, die mit Verbindungsversuchen, Malware- und Exploit-Aktivitäten und Suricata-Alerts übereinstimmen, die Protokoll-Mismatches in beide Richtungen feststellen. Das hohe Berichtsvolumen über 20 unabhängige Honeypot-Sensoren zeigt eine breite, koordinierte Scan-Aktivität anstatt isolierter Tests. Der Zeitraum von sechs Monaten deutet auf eine anhaltende bösartige Absicht hin, und der Netzwerkbetreiber ONYPHE SAS, obwohl eine legitime Entität, könnte ein kompromittiertes System oder eine Angriffsplattform hosten, die ohne Wissen des Eigentümers genutzt wird. Französische Infrastruktur erscheint aufgrund der ausgedehnten Internet-Austauschpunkte und Cloud-Hosting-Verfügbarkeit der Region häufig in europäischen Bedrohungsfeeds.
Die Kategorie Hacking umfasst nicht autorisierte Zugriffsversuche, Ausnutzung von Schwachstellen und Einbruchsaktivitäten, die auf exponierte Dienste wie SSH, RDP, Web-Interfaces oder benutzerdefinierte Anwendungen abzielen könnten. Die Klassifizierung als Exploited Host deutet darauf hin, dass diese IP-Adresse selbst ein kompromittiertes Asset sein könnte, das von Bedrohungsakteuren als Waffe eingesetzt wird, was ihre Gefährlichkeit erhöht, da der Datenverkehr legitim erscheinen kann, bis ein Angriff gestartet wird. Die Suricata Protokoll-Mismatch-Alerts deuten darauf hin, dass die IP-Adresse Dienste mit ungewöhnlichen oder fehlerhaften Protokollanfragen testet, ein häufiges Vorzeichen für Ausnutzung. Das reale Risiko umfasst Credential Stuffing gegen Authentifizierungsportale, Reconnaissance nach ungepatchten Schwachstellen und potenzielle Verwendung als Teil eines größeren Botnetzes oder einer Angriffskette.
Site-Betreiber sollten die IP-Adresse 91.231.89.197 sofort auf Firewall- oder Edge-Geräte-Ebene blockieren und geolocationbasiertes Blocking für nicht-essentiellen französischen Quellverkehr implementieren. Erzwingen Sie starke Authentifizierung mit Multi-Faktor-Authentifizierung auf allen exponierten Diensten und implementieren Sie Rate-Limiting, um Brute-Force-Versuche zu verhindern. Halten Sie alle Systeme gepatcht und aktualisieren Sie regelmäßig die Intrusion-Detection-Signaturen, um die Exploit-Aktivität zu erkennen, die diese IP-Adresse gezeigt hat. Setzen Sie defensive Tools wie fail2ban ein, um automatisch wiederholte Verbindungsversuche von dieser Adresse und ähnlichen Mustern zu identifizieren und zu blockieren.