ALLSmartSecurity LageERHÖHT
  • Sensoren verbinden…
Angriffs-Lageradar

Was gerade im Netz gescannt wird

ALLSmartSecurity wertet automatisierte Angriffs- und Scanner-Anfragen aus, die über unsere Sensoren laufen. Du siehst anonymisiert und in Echtzeit, welche Angriffsvektoren gerade hochkochen, was dahintersteckt, und wie du deine eigene Anwendung prüfst und absicherst.

Beschreibungen und Lagebild zuletzt aktualisiert: 2026-10-01T06:01:49.290067+00:00. Aktivität live.

Lagebild

Lage: Der überwiegende Teil des Traffic besteht aus automatisierten Scans und Probes, wobei das Auslesen von Konfigurationsdateien und das Scannen von Ports dominieren. Es handelt sich primär um Grundrauschen durch globale Scanner, die nach exponierten Diensten und sensiblen Dateien suchen.

Auffälligkeiten: Besonders stark ist die Häufung von Versuchen, Umgebungsvariablen-Dateien wie .env oder Git-Konfigurationen auszulesen. Zudem fallen hohe Volumina bei Telnet- und SMB-Proben auf, was auf breite, automatisierte Netzwerksuchläufe hindeutet.

Einordnung: Dies ist Routine-Grundrauschen. Die hohen Trefferzahlen bei Port-Scans und User-Agent-Prüfungen ohne weitere Payloads deuten auf massenhafte, nicht zielgerichtete Erkundungstools hin. Einzelne Versuche wie Command Injection oder XSS sind statistisch vernachlässigbar und zeigen keine koordinierte Kampagne.

Was das für Betreiber heißt: Stellen Sie sicher, dass keine sensiblen Konfigurationsdateien öffentlich zugänglich sind. Nutzen Sie Web Application Firewalls, um wiederkehrende Scanner-IPs zu blockieren, und überwachen Sie Zugriffe auf administrative Endpunkte.

KI & Security

Aktuell wird Prompt Injection als kritische Schwachstelle in großen Sprachmodellen genutzt, um Sicherheitsrichtlinien zu umgehen und schädliche Aktionen auszulösen [2]. Angreifer setzen dabei Techniken wie FlipAttack ein, um die Modelle zu manipulieren, wobei natürliche Sprache als Angriffsvektor dient, da sie keine speziellen Codesymbole erfordert [4]. Ein neuartiger Malware-Typ, bezeichnet als Promptware, nutzt diese Lücken aus, um KI-gestützte Sicherheitstools zu kompromittieren, was in Labortests zu einer hohen Erfolgsquote führte [1]. Zudem werden KI-Agenten angegriffen, um unbefugte Transaktionen oder andere schädliche Befehle auszuführen [3]. Als Verteidigungsansatz werden Dual-LLM-Architekturen diskutiert, bei denen ein überwachendes Modell die Eingaben prüft, was jedoch neue Angriffsflächen schafft [6].

Herkunft der Angriffe

Drehbare Weltkugel, ziehen zum Drehen
🇵🇰Pakistan29 Prozent
🇺🇸Vereinigte Staaten14 Prozent
🇫🇷Frankreich12 Prozent
🇸🇮Slowenien6 Prozent
🇩🇪Deutschland6 Prozent
🇨🇦Kanada6 Prozent
🇳🇱Niederlande4 Prozent
🇬🇧Vereinigtes Königreich2 Prozent
🇦🇩Andorra2 Prozent
🇮🇳Indien2 Prozent
🇸🇬Singapur2 Prozent
🇪🇬Ägypten1 Prozent
🇱🇹Litauen1 Prozent
🇭🇰HK1 Prozent
🇧🇪Belgien1 Prozent

Aggressivste Netze

Netzbetreiber (ASN) der Angriffsquellen, relativ; kein Personenbezug
Cyber Internet Services (Private) Limited20 Prozent
Bucklog SARL11 Prozent
VPS Dedicated LLC6 Prozent
National Telecommunication Corporation6 Prozent
Mitchell Seaforth Cable T. V. Ltd.4 Prozent
Google LLC4 Prozent
Nasstec Airnet Networks Private Limited4 Prozent
DigitalOcean, LLC4 Prozent
MEVSPACE sp. z o.o.3 Prozent
Microsoft Corporation2 Prozent
Storm Industries LLC2 Prozent
PLAY2GO INTERNATIONAL LIMITED2 Prozent

Angriffsvektoren

nach Aktivität sortiert, was hochkocht zuerst
Login-Angriff steigend 3 CVE
Der Pfad /xmlrpc.php ist ein Standard-Interface in WordPress, das XML-RPC-Anfragen verarbeitet und oft für automatisierte Angriffe missbraucht wird. Angreifer nutzen diese Schnittstelle häufig für Brute-Force-Login-Versuche, da sie mehrere Authentifizierungsversuche pro Anfrage bündeln kann, was die Erkennung erschwert. Zudem kann die unsachgemäße Handhabung von XML-RPC-Anfragen zu schwerwiegenden Sicherheitslücken wie Remote Code Execution oder Denial-of-Service führen.
Aktivitätsanteil: gering, 1 Prozent
Path-Traversal steigend
Beschreibung wird bei der nächsten Aktualisierung erzeugt.
Aktivitätsanteil: gering, <1 Prozent
Dienst-Probe stabil 1 CVE
Das Muster 'Dienst-Probe' zielt auf nicht standardisierte Ports wie 8080, um versteckte oder falsch konfigurierte Dienste wie Apache Tomcat zu identifizieren. Angreifer nutzen automatisierte Scanner, um nach spezifischen Schwachstellen zu suchen, etwa der beliebigen Datei-Upload-Funktion (CVE-2025-24813), die zu Remote Code Execution führt. Der Angriff erfolgt durch das Senden von Anfragen an diese Ports, um verwundbare Server-Instanzen im Netzwerk aufzuspüren.
Aktivitätsanteil: hoch, 74 Prozent
Port-Scan fallend 1 CVE
Port-Scans sind automatisierte Verfahren, bei denen Angreifer systematisch verschiedene Netzwerkports (wie 25, 465, 3389, 587) auf einem Zielhost prüfen, um offene Dienste und deren Versionen zu identifizieren. Das Ziel ist es, Schwachstellen wie das BlueKeep-RDP-Protokoll (CVE-2019-0708) oder falsch konfigurierte Mail-Server (Port 465) aufzuspüren, um später gezielte Exploits einzusetzen. Oft dienen diese Scans als vorbereitende Reconnaissance-Phase für nachfolgende Angriffe wie Remote-Zugriff oder Spam-Versand.
Aktivitätsanteil: gering, 11 Prozent
Scanner (nur UA) fallend 3 CVE
Der Begriff 'Scanner' beschreibt hier keine spezifische Schwachstelle, sondern die generische Kategorie automatisierter Werkzeuge zur Erkennung von Sicherheitslücken (CVEs) und Fehlkonfigurationen. Angreifer nutzen diese Scanner, um Systeme schnell auf bekannte Verwundbarkeiten wie CVE-2026-74243 oder CVE-2025-67860 zu prüfen, während Verteidiger sie zur präventiven Absicherung einsetzen. Der Angriff oder die Prüfung erfolgt durch das automatische Abfragen von Zielen auf Basis öffentlich zugänglicher Schwachstellendatenbanken.
Aktivitätsanteil: gering, 5 Prozent
Config-/Secret-Leak fallend
Angreifer scannen automatisiert nach öffentlich zugänglichen Konfigurations- und Umgebungsdateien wie .env, .git/config oder Backup-Dateien, um sensible Zugangsdaten, API-Schlüssel und Datenbankverbindungen zu stehlen. Diese Dateien enthalten oft kritische Credentials, die direkt für den Zugriff auf Backend-Systeme, Cloud-Dienste oder Datenbanken missbraucht werden können. Der Angriff erfolgt typischerweise durch brute-force-Scans bekannter Pfade, wobei die Ausbeute sofort in automatisierten Bot-Netzwerken weiterverarbeitet wird.
Aktivitätsanteil: gering, 4 Prozent
PHP-Scan fallend 2 CVE
Das Muster beschreibt die automatische Suche nach öffentlich zugänglichen phpinfo.php-Dateien, um sensible Serverkonfigurationen, Umgebungsvariablen und PHP-Module offenzulegen. Angreifer nutzen diese Informationsschwachstelle, um Details über die Zielumgebung zu sammeln, was die Vorbereitung weiterer Angriffe erleichtert. Der Ablauf erfolgt typischerweise durch das Scannen bekannter Pfade, um diese Konfigurationsseiten zu finden und auszuwerten.
Aktivitätsanteil: gering, 2 Prozent
WordPress-Scan fallend 3 CVE
Der WordPress-Scan zielt auf die automatische Erkennung und Ausnutzung von Schwachstellen in WordPress-Installationen ab, wobei häufig der Login-Bereich (/wp-login.php) oder Endpunkte wie admin-ajax.php als Einstiegspunkte dienen. Angreifer nutzen diese Muster, um unbefugten Zugriff zu erlangen, Cross-Site-Scripting (XSS) auszunutzen oder Remote Code Execution (RCE) durch spezifische Plugins oder Core-Fehler zu ermöglichen. Der Ablauf umfasst typischerweise das Scannen von Ziel-URLs, das Identifizieren von Versionen oder Plugins und das Senden von spezifischen Payloads, um die Anfälligkeit zu bestätigen und auszunutzen.
Aktivitätsanteil: gering, 2 Prozent
DB-Admin-Tool stabil 3 CVE
Das Muster zielt auf Web-basierte Datenbank-Verwaltungstools wie phpMyAdmin ab, die oft unter standardisierten oder leicht abgeleiteten Pfaden wie /phpmyadmin/ oder /myadmin/ erreichbar sind. Angreifer scannen automatisch nach diesen Endpunkten, um bekannte Schwachstellen wie SQL-Injection, Remote Code Execution oder CSRF auszunutzen, um unbefugten Zugriff auf die Datenbank zu erlangen. Der Angriff erfolgt typischerweise durch das Ausnutzen veralteter Versionen oder unsicherer Konfigurationen dieser Admin-Oberflächen.
Aktivitätsanteil: gering, <1 Prozent
Framework-Probe stabil
Das Muster 'Framework-Probe' zielt auf typische Verwaltungspfade wie /manager/html, um nach installierten Web-Frameworks oder Server-Management-Konsolen zu suchen. Angreifer nutzen diese Anfragen, um die verwendete Technologie zu identifizieren und potenzielle Schwachstellen in der Konfiguration oder der Softwareversion auszunutzen. Dieser Schritt dient oft der Reconnaissance, um gezielte Exploits für die ermittelte Infrastruktur vorzubereiten.
Aktivitätsanteil: gering, <1 Prozent
Shell-/RCE-Probe fallend 2 CVE
Das Muster beschreibt automatische Scans, die auf ungeschützte Spring Boot Actuator-Endpunkte wie /actuator/env abzielen, um sensible Konfigurationsdaten auszulesen oder Remote-Code-Ausführung zu ermöglichen. Angreifer nutzen dabei bekannte Schwachstellen wie CVE-2026-40976 (Auth-Bypass) oder CVE-2026-59284 (unbeschränkte Property-Injection), um ohne Authentifizierung auf interne Umgebungsvariablen zuzugreifen. Der Angriff erfolgt typischerweise durch direktes Anfragen dieser Pfade, um Datenlecks oder Systemkompromittierung zu provozieren.
Aktivitätsanteil: gering, <1 Prozent
Admin-Login-Suche fallend
Beschreibung wird bei der nächsten Aktualisierung erzeugt.
Aktivitätsanteil: gering, <1 Prozent
KI-/API-Probe stabil
Beschreibung wird bei der nächsten Aktualisierung erzeugt.
Aktivitätsanteil: gering, <1 Prozent
Alt-Endpunkt-Scan stabil
Beschreibung wird bei der nächsten Aktualisierung erzeugt.
Aktivitätsanteil: gering, <1 Prozent
Mail-/Exchange-Probe ruhig
Beschreibung wird bei der nächsten Aktualisierung erzeugt.
Aktivitätsanteil: gering, <1 Prozent
Command-Injection fallend
Beschreibung wird bei der nächsten Aktualisierung erzeugt.
Aktivitätsanteil: gering, <1 Prozent
XSS-Versuch stabil
Beschreibung wird bei der nächsten Aktualisierung erzeugt.
Aktivitätsanteil: gering, <1 Prozent
Fake-API-Key ruhig
Beschreibung wird bei der nächsten Aktualisierung erzeugt.
Aktivitätsanteil: gering, <1 Prozent
SQL-Injection stabil
Beschreibung wird bei der nächsten Aktualisierung erzeugt.
Aktivitätsanteil: gering, <1 Prozent

Angriffs-Werkzeuge

womit gescannt wird, erkannt am User-Agent
getarnter Browser Getarnter Browser
Gibt sich als normaler Browser aus, das gescannte Ziel verrät aber den Angriff.
49 Prozent
ohne User-Agent Unbekannt
Anfrage ganz ohne User-Agent, typisch für simple Skripte.
31 Prozent
Go-HTTP-Client Skript / HTTP-Client
Standard-HTTP-Client von Go, oft von Massen-Scannern genutzt.
6 Prozent
curl Skript / HTTP-Client
Kommandozeilen-Client, hier meist Teil eines automatisierten Skripts.
6 Prozent
Amazonbot KI-Crawler
Amazons Crawler, auch für KI-Dienste.
4 Prozent
unauffällig / unbekannt Unbekannt
Kein bekanntes Werkzeug erkennbar.
2 Prozent
PerplexityBot KI-Crawler
Crawler der KI-Suche Perplexity.
<1 Prozent
Google-Extended KI-Crawler
Googles KI-Crawler (Google-Extended) für Gemini und KI-Training.
<1 Prozent
LeakIX Mess- / Research-Bot
Sucht öffentlich exponierte Dienste und Daten-Leaks.
<1 Prozent
OpenAI (GPTBot) KI-Crawler
KI-Crawler von OpenAI, sammelt Webinhalte für ChatGPT und Suche.
<1 Prozent
Python-Skript Skript / HTTP-Client
Selbstgebautes Skript auf Basis einer Python-HTTP-Bibliothek.
<1 Prozent
Meta AI KI-Crawler
Metas KI-Crawler für das Training seiner Modelle.
<1 Prozent

Angreifern über die Schulter geschaut

echte Mitschnitte unserer Fake-Shell · alle Sitzungen
SSH-Angriff aus Vereinigte Staaten: Schadcode nachladen und Einnisten per Cronjob
30.09.2026, 02:54 UTC · 942 Befehle · über ssh · Vereinigte Staaten
root / ******
Details
Telnet-Angriff aus Indien: Schadcode nachladen und Benutzerliste auslesen
29.09.2026, 08:18 UTC · 16 Befehle · über telnet · Indien
admin / admin
Details
Telnet-Angriff aus Pakistan: BusyBox-Ausbruch und Ausbruch in eine Shell
29.09.2026, 07:16 UTC · 10 Befehle · über telnet · Pakistan
root / (leer)
Details
Telnet-Angriff aus Pakistan: BusyBox-Ausbruch und Ausbruch in eine Shell
29.09.2026, 07:15 UTC · 10 Befehle · über telnet · Pakistan
root / (leer)
Details
Telnet-Angriff aus Pakistan: BusyBox-Ausbruch und Ausbruch in eine Shell
29.09.2026, 07:15 UTC · 10 Befehle · über telnet · Pakistan
root / (leer)
Details
SSH-Angriff aus Australien: Schadcode nachladen und System erkunden
30.09.2026, 03:58 UTC · 2 Befehle · über ssh · Australien
shiragaki / 123456
Details

Beobachtete Schadsoftware

Familien hinter den Angriffen, benannt nach abuse.ch; "aktiv" = Verteilserver derzeit erreichbar
Mozi17 Indikatoren, 12 aktiv
Mirai7 Indikatoren, 6 aktiv
RedTail2 Indikatoren, 1 aktiv

Koordinierte Kampagnen

40 Gruppen mit gleichem Verhalten in 30 Tagen, zusammen 249 Quellen; Adressen bleiben intern
Nachladen von Schadcode mit Schadcode91 Quellen, 1 Tage
Nachladen von Schadcode mit Schadcode53 Quellen, 31 Tage
Sucht /wp-json/wp/v2/users, /xmlrpc.php, /index.php32 Quellen, 26 Tage
Sucht /ecp/current/exporttool/microsoft.exchange.ediscovery.exporttool.application, /graphql, /info.php25 Quellen, 31 Tage
Sucht /.env.openai, /.env.anthropic, /.env.dev15 Quellen, 11 Tage
Sucht /wp-config.php.swp, /actuator/configprops, /actuator/env14 Quellen, 8 Tage
Sucht /wordpress/.git/config, /www/.git/head, /htdocs/.git/config10 Quellen, 4 Tage
Sucht /wp-json/gravitysmtp/v1/tests/mock-data, /blog/wordpress/wp-json/batch/v1, /wp-json/batch/v1/9 Quellen, 31 Tage

Dokumentierte Angriffsfälle

einzelne Angriffe im Detail, anonymisiert · alle Fälle
Einnisten nach Login: 7 Sitzungen von 7 IPs, „cd ~ && rm -rf .ssh && mkdir .ssh && echo "ssh-r“
29.09.2026 · Einnisten nach Login · 8 Anfragen · Dauer keine Angabe · Volksrepublik China
shell_sessionPersistenz
Details
Aufklaerung nach Login: 3 Sitzungen von 3 IPs, „curl -sS --max-time 1 http://[IP]/zed “
29.09.2026 · Aufklaerung nach Login · 3 Anfragen · Dauer keine Angabe · Philippinen
shell_sessionRecon
Details
Vite /@fs Dateileck-Scanner (Secrets, LFI, SQLi, cmdi)
10.08.2026 · Credential/Secret-Harvester · 594 Anfragen · Dauer 16 s · Vereinigte Staaten
Config-/Secret-LeakPath-TraversalShell-/RCE-ProbeKI-/API-ProbePHP-Scan
Details
KI-/MCP-Endpunkt-Jaeger (Cursor mcp.json, GraphQL, OpenAPI)
10.08.2026 · Credential/Secret-Harvester · 178 Anfragen · Dauer 5 s · Vereinigte Staaten
Config-/Secret-LeakKI-/API-ProbePHP-ScanShell-/RCE-ProbeAdmin-Login-Suche
Details
libredtail-Wurm: drei PHP-RCE-Luecken in 15 Sekunden
04.08.2026 · self-replicating worm · RedTail · 45 Anfragen · Dauer 15 s · Vereinigte Staaten
Shell-/RCE-ProbePHP-ScanCommand-InjectionConfig-/Secret-Leak
Details