Você está correto, estes são bots que procuram por portas abertas e geralmente realizam um ataque de dicionário com combinações conhecidas de e-mail e senha.
Dado que eles apenas examinam certas portas, você pode alterar o número da porta para algo diferente da porta 80 e adicionar essa porta na URL, por exemplo: mydomain.com:8090 para que funcione.
Mas se você configurar que após 5 tentativas de login incorretas, o endereço IP será banido permanentemente, você também estará seguro. Você obterá muitos desses ataques em seu log e, se o seu log for suficientemente detalhado, você provavelmente continuará vendo o mesmo nome de host ou padrão reaparecer de um endereço IP diferente. Não considere apenas a proibição temporária.