Critical Threat
IP 92.118.39.92 ist eine Adresse mit kritischer Risikobewertung, die mit SSH Brute-Force-Einbruchsversuchen und bestätigter Exploited-Host-Aktivität in Verbindung steht, und hat seit Dezember 2025 insgesamt 483 Missbrauchsmeldungen über automatisierte Honeypot-Sensoren gesammelt. Mit einem Threat-Level-Score von 10/10 repräsentiert diese IP eine aktive und anhaltende Angriffsplattform, die von US-basierter Netzwerkinfrastruktur unter AS47890 (Unmanaged Ltd) aus operiert, und ihre IP-Reputation in Sicherheitsdatenbanken ist definitiv negativ.
Die Erkennungsnachweise sind substanziell und konsistent über mehrere Quellen hinweg. Von den insgesamt 483 Missbrauchsmeldungen gliedern sich die jüngsten Einreichungen in Hacking-Versuche (16), SSH Brute-Force-Aktivität (15) und eine bestätigte Exploited-Host-Klassifizierung auf. Suricata Intrusion-Detection-Signaturen dokumentierten spezifisch SSH-Sitzungen, die an erwarteten Ports beobachtet wurden, gefolgt von unmittelbaren Brute-Force-Authentifizierungsversuchen, was systematische Credential-Guessing-Kampagnen im Gange anzeigt. Zwanzig separate automatisierte Honeypot-Sensoren steuerten Meldungen bei, die sich von Dezember 2025 bis April 2026 erstrecken, was eine breite und anhaltende Erkennungsabdeckung demonstriert, anstatt isolierter Beobachtungen aus einer einzelnen Quelle.
SSH Brute-Force-Angriffe stellen einen hochvolumigen Angriffsvektor dar, bei dem Angreifer systematisch Benutzernamen- und Passwortkombinationen durchlaufen, um unbefugten Serverzugriff zu erlangen. Wenn eine IP eine Exploited-Host-Klassifizierung erhält, signalisiert dies, dass das zugrunde liegende System selbst kompromittiert wurde und als unwissende Angriffsplattform eingesetzt wird, effektiv unter der Kontrolle eines Angreifers operierend, ohne Wissen des Eigentümers. Das beobachtete Muster von SSH-Sitzungen gefolgt von Brute-Force-Signaturen zeigt, dass diese Adresse aktiv Credential-Stuffing-Operationen durchführt, die auf exponierte SSH-Dienste weltweit abzielen, und stellt eine direkte Bedrohung für jeden öffentlich zugänglichen SSH-Daemon dar.
Website-Betreiber sollten sofortige defensive Maßnahmen ergreifen: Blockieren oder aggressiv Traffic von 92.118.39.92 am Netzwerkperimeter rate-limitieren, angesichts des bestätigten bösartigen Status, key-basierte SSH-Authentifizierung durchsetzen und Passwort-basiertes Login vollständig deaktivieren, um diese Angriffsfläche zu eliminieren, sowie automatisierte dynamische Blockierungstools wie fail2ban einsetzen, um Brute-Force-Muster in Echtzeit zu erkennen und zu quarantänieren. Regelmäßige Überprüfung von Authentifizierungsprotokollen auf fehlgeschlagene Anmeldeversuche von dieser Adresse und Implementierung strenger Firewall-Regeln für eingehenden SSH-Zugriff werden die Exposition gegen Credential-Guessing-Kampagnen, die von dieser und ähnlicher kompromittierter Infrastruktur ausgehen, weiter härten.