High Risk
Die IP-Adresse 147.185.132.165 ist eine Hochrisiko-Adresse, die mit anhaltender Hacking-Aktivität, Malware-Bereitstellung und gezielter Ausnutzung von IoT- und ICS-Systemen verbunden ist, mit einer maximalen Bedrohungsbewertung von 10/10 und 160 unabhängigen Missbrauchsmeldungen, die sich von August 2025 bis Juni 2026 erstrecken.
Sie operiert von der Google Cloud Platform (AS396982) in den Vereinigten Staaten aus, und diese IP-Adresse wurde von 20 automatisierten Honeypot-Sensoren markiert, die wiederholte Eindringungsversuche und aktive Angriffsverbindungen erkennen, was auf eine dauerhafte bösartige Nutzung der Cloud-Infrastruktur für feindliche Zwecke über einen Zeitraum von fast einem Jahr hindeutet.
Das Volumen und die Konsistenz der Meldungen über mehrere unabhängige Erkennungssysteme bestätigen ein Muster anhaltender, gezielter feindlicher Aktivität anstatt opportunistischem Scanning. Suricata-Signaturwarnungen haben SSH-Sitzungen auf nicht-standardmäßigen Ports identifiziert, eine häufig verwendete Technik zur Umgehung der standardmäßigen portbasierten Filterung und zur Verschleierung von Fernzugriff oder Command-and-Control-Datenverkehr. Die Kombination von Malware- und Exploit-Aktivitäten neben expliziter IoT- und ICS-Zielausrichtung deutet darauf hin, dass diese Infrastruktur mehrere gleichzeitige Angriffskampagnen unterstützt, die sowohl auf herkömmliche Unternehmenssysteme als auch auf spezialisierte Operational-Technology-Umgebungen abzielen. Die Klassifizierung als Exploited Host in jüngsten Meldungen wirft die Möglichkeit auf, dass diese Google Cloud-Adresse möglicherweise selbst unbefugte Tools ausführt und den Ruf eines großen US-Cloud-Anbieters ausnutzt, um anfängliche reputationsbasierte Blockierung zu umgehen.
Das konkrete Risiko für exponierte Organisationen umfasst unbefugten Zugriff auf Server, Kompromittierung von Smart Devices und industriellen Steuerungssystemen sowie potenzielle Nutzung kompromittierter Endpunkte als Pivots für tiefere Netzwerkinfiltration. Das Verhalten von SSH auf ungewöhnlichen Ports deutet auf Versuche hin, die Erkennung durch Sicherheitsgeräte zu umgehen, die sich ausschließlich auf portbasierte Regeln verlassen, während die IoT/ICS-Zielausrichtung das Interesse an der Ausnutzung der historisch schwachen Sicherheitskontrollen von vernetzten Geräten und industriellen Systemen widerspiegelt.
Netzwerkverteidiger sollten diese IP-Adresse sofort auf Perimeter-Firewalls blockieren und Deep Packet Inspection implementieren, die in der Lage ist, SSH oder verschlüsselte Tunnel auf nicht-standardmäßigen Ports zu identifizieren. Die Härtung exponierter SSH-Dienste mit fail2ban, schlüsselbasierter Authentifizierung und strikter Verbindungsüberwachung reduziert die Effektivität von anmeldeinformationsbasierten Angriffen erheblich. Die Isolierung von IoT- und ICS-Geräten auf dedizierten Netzwerksegmenten, die Aktualisierung von Geräte-Firmware, der Austausch von Standard-Anmeldedaten und die Deaktivierung unnötiger Dienste begrenzen die Exposition gegenüber dieser Bedrohungsklasse weiter. Organisationen, die betroffene Infrastruktur betreiben, sollten auch in Betracht ziehen, eine Missbrauchsmeldung an Google Cloud zu übermitteln, um zu einer breiteren Behebung dieser kompromittierten oder bösartigen Cloud-Ressource beizutragen.