Zum Hauptinhalt springenZur Fußzeile springen
Berichte zu ReportedIP

Daten zu Angriffen auf WordPress und Server – direkt aus dem Netzwerk

Der ReportedIP Report“ ist eine vierteljährliche Analyse von Echtzeit-Angriffsdaten aus dem ReportedIP – Honeypots und durch Hive geschützte WordPress-Seiten, die echte Angriffe in Echtzeit melden. Alle Zahlen sind gemessen, nicht geschätzt, und dürfen unter der Lizenz CC BY 4.0 frei zitiert werden.

291
Erfasste IP-Adressen
Über 5,3 Mio.
Meldungen aus der Gemeinde
30
Bedrohungskategorien
Live data as of July 26, 2026 EU-hosted, GDPR-compliant CC BY 4.0 for citations

Veröffentlichte Berichte

Jeder Bericht ist eine in sich geschlossene Analyse mit Diagrammen, Methodik und wiederverwendbaren Zahlen. Neue Ausgaben erscheinen hier vierteljährlich.

Wie werden die Daten erhoben?

Drei Schritte, vollautomatisch – keine manuelle Überprüfung, keine Kostenvoranschläge von Anbietern.

Erkennung: Honeypot-Server, die gängige CMS-Endpunkte imitieren, sowie Produktionswebsites, auf denen das Hive-Plugin läuft, erfassen echten Angriffsverkehr: Brute-Force-Angriffe auf Anmeldedaten, Missbrauch von XML-RPC, Scanner-Abfragen und Firewall-Treffer.

Meldung. Jedes Ereignis wird als anonymisierte Meldung an die Community-API übermittelt – IP-Adresse des Angreifers, Bedrohungskategorie und Zeitstempel. Standardmäßig werden keine User-Agents und keine personenbezogenen Daten von Website-Besuchern übermittelt; die Identität des Meldenden wird niemals veröffentlicht.

Aggregation. Die Reputations-Engine entfernt Duplikate aus den Datenstößen, gewichtet die Meldungen nach Aktualität und Vielfalt der Meldenden und berechnet für jede IP-Adresse einen Konfidenzwert zwischen 0 und 100 %. Die Berichte basieren auf diesem bewerteten Datensatz.

Für Journalisten und Forscher

Die Berichtsreihe ist dazu gedacht, zitiert zu werden. Hier erfahren Sie, wie Sie sie nutzen können.

Zur freien Weiterverwendung unter Nennung der Quelle

Alle veröffentlichten Abbildungen und Diagramme stehen unter der Lizenz CC BY 4.0. Sie dürfen in Artikeln, Fachbeiträgen oder Vorträgen zitiert werden – die einzige Voraussetzung ist ein Link zu reportedip.de.

Benutzerdefinierte Daten anfordern

Benötigen Sie ein bestimmtes Zeitfenster, eine Aufschlüsselung nach Ländern oder Zahlen zu einem aktuellen Vorfall? In der Regel können wir innerhalb eines Tages maßgeschneiderte Auswertungen aus dem Live-Datensatz erstellen. Schreiben Sie an reportedip.

Angebote und Hintergrundinformationen einholen

Patrick Schlesinger (München, Deutschland) leitet das ReportedIP und steht für fachliche Auskünfte zu Angriffstrends bei WordPress, IP-Reputation und Honeypot-Einsätzen zur Verfügung – auf Englisch oder Deutsch.

Das Plugin hinter den Daten

Ein Großteil dieses Datensatzes wird von ReportedIP , unserem WordPress-Sicherheits-Plugin, erstellt – und entsprechend verarbeitet.

Die Schutz-Engine ist in jedem Tarif kostenlos enthalten: 16 Angriffssensoren, die Web Application Firewall mit ihrem Basis-Regelsatz, IP-Blockierung und die komplette 2FA-Suite sind stets kostenlos verfügbar. Wenn ein Bericht eine Angriffswelle dokumentiert, waren es genau die Websites, die diese Daten bereitgestellt haben, die den Angriff auch abgewehrt haben.

Hive PRO bietet darüber hinaus noch umfassendere und aktuellere Regeln: erweiterte PL2-Firewall-Signaturen – einschließlich der „Webshell“- und „Upload-Abuse“-Gruppe, die die Post-Exploitation-Phase von Angriffen wie wp2shell abdeckt – werden im Rahmen einer täglichen, mit Ed25519 signierten Regelsynchronisierung bereitgestellt. Bei kostenlosen Installationen werden neue Regeln mit den Plugin-Veröffentlichungen bereitgestellt; bei PRO-Installationen erfolgen sie sofort nach der Bereitstellung.

Häufig gestellte Fragen zum Bedrohungsbericht

Was ist der ReportedIP Report“?

Der ReportedIP Report“ ist eine vierteljährliche Analyse von Echtzeit-Angriffsdaten, die vom ReportedIP erfasst werden: Honeypot-Server und WordPress-Seiten, auf denen das Hive-Sicherheits-Plugin installiert ist, melden angreifende IP-Adressen in Echtzeit. Jeder Bericht enthält eine Aufschlüsselung des Angriffsvolumens, der Angriffstechniken und der bemerkenswerten Vorfälle des vorangegangenen Quartals.

Woher stammen die Daten?

Der Datensatz speist sich aus zwei Quellen: einer Flotte von Honeypot-Servern, die Endpunkte von WordPress, Drupal und Joomla imitieren, sowie aus produktiven WordPress-Websites, deren Hive-Plugin anonymisierte Angriffsberichte (IP-Adresse des Angreifers, Bedrohungskategorie, Zeitstempel) an das Community-Netzwerk weiterleitet. Die Berichte werden aggregiert, nach Aktualität und Vielfalt der Melder gewichtet und mit einem Konfidenzwert zwischen 0 und 100 bewertet.

Kann ich die Zahlen und Diagramme wiederverwenden?

Ja. Alle in der Berichtsreihe veröffentlichten Abbildungen und Diagramme dürfen unter der Creative-Commons-Lizenz „Namensnennung 4.0“ (CC BY 4.0) weiterverwendet werden – auch in Nachrichtenartikeln, Forschungsarbeiten und Präsentationen –, sofern ein Link zu reportedip.de als Quellenangabe angegeben wird. Für Rohdaten, benutzerdefinierte Zeitfenster oder Kommentare wenden Sie sich bitte an uns.

Wie oft wird ein neuer Bericht veröffentlicht?

Vierteljährlich. Zwischen den Berichten werden die zugrunde liegenden Werte kontinuierlich aktualisiert – die Echtzeitdaten auf dieser Seite und die Blacklist der Community werden täglich oder noch häufiger aktualisiert.

Tragen Sie zum nächsten Bericht bei

Jede Hive-Installation und jeder Honeypot trägt dazu bei, den Datensatz zu verfeinern. Werden Sie Teil des Netzwerks – kostenlos und ohne Kreditkarte.

Sicherheitsorientiert DSGVO-konform Hergestellt in Deutschland