Ok kann die Frage selbst beantworten. Was man hier sieht ist wohl der übliche XMLRPC Angriff. Der Angreifer wird nach 3 Fehlversuchen ausgesperrt. Interessant ist, dass der trotzdem die "falsche Benutzernamen" Fehlermeldung kommt.
Was mir nicht gefällt, ist dass es trotzdem noch eine Möglichkeit gibt, wenigstens die 3 Versuche abzufeuern. Ich würde am liebsten alle Anmeldewege dichtmachen, google sagt, dass es nicht empfehlenswert ist, XMLRPC zu blockieren.