Severe Risk
IP 104.199.4.112 ist eine Adresse mit maximaler Bedrohungsstufe, betrieben von Google LLC unter ASN AS396982 in Belgien, die 248 Missbrauchsmeldungen von automatisierten Honeypot-Sensoren über einen Zeitraum von drei Monaten mit einem Confidence Score von 93% generiert. Diese IP weist ein severe Risikoprofil aufgrund nachhaltiger bösartiger Aktivität auf, die von Hacking-Einbruchsversuchen und Web-Anwendungs-Scans dominiert wird.
Die Erkennungsdaten zeigen, dass diese Adresse erstmals im März 2026 und zuletzt im Juni 2026 gemeldet wurde, mit Meldungen von 20 verschiedenen Honeypot-Sensoren. Bei den kategorisierten Bedrohungen entfallen 17 bestätigte Vorfälle auf Hacking-Aktivitäten, Web-Anwendungs-Angriffe umfassen 3 zusätzliche Meldungen, und eine einzelne Klassifizierung als kompromittierter Host deutet darauf hin, dass diese Adresse selbst eine kompromittierte Plattform sein könnte, die von Bedrohungsakteuren eingesetzt wird. Der Aktivitätsfrequenz-Score von 4 von 10 deutet auf beständiges statt burst-artiges Verhalten hin, was auf methodische, fortlaufende Scan- und Exploit-Versuche hindeutet, anstatt auf opportunistische Sweeps.
Die dominierende erkannte Hacking-Aktivität umfasst allgemeine Einbruchsversuche, Exploit-Scans und unbefugte Zugriffsvektoren, die auf exponierte Dienste abzielen. Diese Muster repräsentieren konkrete Angriffsinfrastruktur, die aktiv gegen Verteidigungssensoren eingesetzt wird, was bedeutet, dass die Betreiber hinter dieser IP systematisch nach Schwachstellen in Zielsystemen suchen. Die Web-Anwendungs-Angriffskomponente, einschließlich ElasticPot-Style-Probing, zeigt spezifisches Interesse an webbasierten Anwendungen und deren bekannten Schwachstellenklassen. In Kombination mit der Klassifizierung als kompromittierter Host deutet dies darauf hin, dass die IP sowohl als Ausgangspunkt für Angriffe als auch als kompromittiertes Asset fungiert, das an breiter angelegten Angriffskampagnen teilnimmt.
Site-Betreiber sollten diese IP sofort am Netzwerkperimeter blockieren und fail2ban oder gleichwertige log-basierte Blockierungs-Daemons implementieren, um automatisierte Reaktionen auf ihre Scan-Muster zu ermöglichen. Die Durchsetzung starker Authentifizierung für alle exponierten Dienste, insbesondere SSH- und Web-Anwendungs-Endpunkte, reduziert die Wirksamkeit der Einbruchsversuche, für die diese Adresse bekannt ist. Der Einsatz einer Web Application Firewall zur Filterung von SQL-Injection, Cross-Site-Scripting- und File-Inclusion-Vektoren adressiert die Web-App-Angriffskategorie. Regelmäßige Überwachung von Authentifizierungslogs auf Quell-IPs, die diesem Bereich entsprechen, und die Aufrechterhaltung aktueller Patches für alle internet facing Systeme schließt die Exploit-Pfade, die diese Angriffe auszunutzen versuchen.