Significant Threat
Die IP-Adresse 147.185.132.153 ist ein hochriskanter Bedrohung Akteur, der mit andauernden unbefugten Zugriffsversuchen in Verbindung gebracht wird, wobei 421 Missbrauchsmeldungen gegen diese einzelne Adresse eingereicht wurden und die Bedrohungsstufenbewertung 8 von 10 beträgt. Dieser Google Cloud Platform-Host (AS396982) hat seit August 2025 gezielt Remote-Administrationsdienste angegriffen, wobei die neuesten Community-Meldungen im Juni 2026 erfasst wurden, was auf anhaltendes, nicht vorübergehendes bösartiges Verhalten hindeutet.
Automatisierte Honeypot-Sensoren an 20 eindeutigen Erkennungspunkten haben den Großteil dieser Aktivität erfasst, was einen Confidence Score von 74 Prozent basierend auf konsistenten Angriffsmustersignaturen ergab. Die anhaltende Aktivitätsfrequenz von 7 von 10 über einen Beobachtungszeitraum von ungefähr 11 Monaten deutet darauf hin, dass es sich nicht um opportunistisches Scanning, sondern um eine gezielte, automatisierte Kampagne handelt. Alle 20 aktuellen Bedrohungskategorie-Meldungen klassifizieren die Aktivität als allgemeines Hacking, wobei Sensorwarnungen aktive SSH-Sitzungen auf häufig überprüften Ports neben fehlerhaften TLS-Datensatztypen melden, die mit Reconnaissance- oder Credential-Guessing-Tooling übereinstimmen.
Das vorherrschende Angriffsmuster umfasst wiederholte Versuche, unbefugte SSH-Sitzungen herzustellen, eine Technik, die verwendet wird, um schwache Anmeldedaten zu erraten oder Fehlkonfigurationen der Authentifizierung auf freiliegender Linux-Infrastruktur auszunutzen. TLS-Protokollanomalien, die neben diesen Sitzungen erkannt wurden, deuten häufig darauf hin, dass Bedrohung Akteure verschlüsselte Tunnel oder modifizierte Clients verwenden, um die Erkennung während erster Kompromittierungsversuche zu umgehen. Für Organisationen, die öffentlich zugängliche SSH-Dienste betreiben, kann bereits eine kleine Anzahl erfolgreicher Brute-Force-Versuche zu einer vollständigen Serverübernahme, Datenexfiltration oder zur Nutzung des kompromittierten Hosts als Pivot-Punkt für laterale Bewegung innerhalb eines Netzwerks führen.
Administratoren sollten diese IP-Adresse sofort am Netzwerkperimeter blockieren und Rate-Limiting an SSH-Authentifizierungsendpunkten implementieren, um die Exposition gegenüber Credential-Guessing-Kampagnen zu reduzieren. Die ausschließliche Durchsetzung schlüsselbasierter Authentifizierung, die Deaktivierung des Root-Login und der Einsatz von Abwehrwerkzeugen wie fail2ban zur automatischen Sperrung von Wiederholungstätern reduziert die Wirksamkeit solcher Angriffe erheblich. Die regelmäßige Überwachung von Authentifizierungsprotokollen auf Muster, die mit dieser IP-Adresse und ähnlichen Quellen übereinstimmen, bleibt für die Früherkennung von laufenden oder nachfolgenden Kampagnen, die auf dieselbe Infrastruktur abzielen, unerlässlich.