Severe Risk
Die IP-Adresse 147.185.132.100 ist eine Hochrisiko-Adresse mit einem maximalen Threat Score von 10 von 10, die mit aktiver Hacking-Aktivität in Verbindung gebracht wird, einschließlich nicht autorisierter SSH-Zugriffsversuche, die von mehreren automatisierten Honeypot-Sensoren über einen verlängerten Berichtszeitraum hinweg erfasst wurden.
Die IP-Adresse hat 200 Missbrauchsmeldungen mit einer 78-prozentigen Confidence Rating angesammelt, die ausschließlich von 20 automatisierten Honeypot-Sensoren stammen, die Angriffsverbindungsaktivitäten erfasst haben. In den Vereinigten Staaten geolokalisiert und über die Google Cloud Platform-Infrastruktur (ASN AS396982) betrieben, wurde diese Adresse erstmals im September 2025 gemeldet und blieb bis Juni 2026 aktiv, was auf ein dauerhaftes statt opportunistisches Verhalten hindeutet. Eine Suricata-Erkennungssignatur hat eine laufende SSH-Session auf einem erwarteten Port markiert und bestätigt gezielte Brute-Force- oder Credential-Stuffing-Aktivitäten, die auf exponierte SSH-Dienste gerichtet sind. Die moderate Aktivitätsfrequenz-Bewertung von 3 von 10 deutet darauf hin, dass die Angriffe in periodischen Wellen auftreten, anstatt in einer kontinuierlichen Bombardierung, ein Muster, das mit automatisierten Scanning-Kampagnen übereinstimmt, die Zielbereiche durchlaufen.
Die in diesen Berichten dokumentierte Hacking-Aktivität stellt nicht autorisierte Eindringversuche gegen vernetzte Dienste dar, wobei SSH aufgrund seiner weit verbreiteten Nutzung für die Remote-Serververwaltung ein besonders wertvolles Ziel ist. Ein Angreifer, der erfolgreich eine SSH-Session etabliert, könnte Befehlszeilenzugriff auf ein verwundbares System erhalten, möglicherweise Privilegien eskalieren, Daten exfiltrieren oder zusätzliche bösartige Tools bereitstellen. Die Nutzung von Cloud-Provider-Infrastruktur für diese Aktivität ist eine bekannte Taktik, die es Bedrohungsakteuren ermöglicht, bösartigen Datenverkehr mit legitimen Cloud-Operationen zu vermischen und Quelladressen schnell zu rotieren, was die Attribution und Blockierung für Netzwerkverteidiger erschwert.
Netzwerkadministratoren sollten diese IP-Adresse auf Perimeter-Firewall-Ebene blockieren und eingehende Authentifizierungsprotokolle auf wiederholte fehlgeschlagene SSH-Anmeldeversuche aus diesem Adressbereich überwachen. Die Implementierung von Rate-Limiting auf SSH-Authentifizierungsendpunkten, die Durchsetzung schlüsselbasierter Authentifizierung gegenüber Passwort-Authentifizierung und der Einsatz automatisierter Bedrohungsreaktionstools wie fail2ban reduziert die Exposition gegenüber den Eindringtechniken, die diese Adresse demonstriert hat. Organisationen mit exponierten SSH-Diensten sollten zusätzlich in Betracht ziehen, den Zugriff über VPN oder IP-Allowlisting zu beschränken, wo dies betrieblich machbar ist, um die Angriffsoberfläche zu minimieren.