Das habe ich auch beobachtet, und zwar Anmeldeversuche an Port 5060 (das hatte also nichts mit der Anmeldung am Webinterface zu tun). Seit vielleicht vier Wochen.
Zwar werden bei mir solche IP-Adressen durch die 3CX schon nach drei Fehlversuchen für viele Monate in die Blacklist gelegt, aber es nervt. Ich habe daher in der vorgeschalteten Firewall eingehende 5060-Verbindungen nur noch von der IP-Adresse des SIP-Providers zugelassen. Einfach um Ruhe zu haben.
Der Angreifer hat offenbar hunderte IP-Adressen zur Verfügung, wenige Minuten nach einem Blacklisting durch die 3CX hat er jeweils zu einer neuen Absende-IP gewechselt. Und er greift viele TK-Anlagen an. Ich hatte die Tage die Firewallregel an zwei 3CXen versehentlich wieder herausgenommen, schon eine halbe Stunde später mussten die beiden 3CX wieder diverse IPs selber blacklisten.
In diesem Ausmaß hatte ich Attacken in den letzten Jahren noch nicht. PS: In einem Fall habe ich auch nur die Firewallregeln des Windows-Systems mit der 3CX entsprechend angepasst. Aber es ist eleganter, die separate Firewall davor zu benutzen,