Critical Alert
Die IP-Adresse 147.185.132.175 ist eine Adresse mit kritischem Risiko, die über die Infrastruktur von Google Cloud Platform betrieben wird und 199 Missbrauchsmeldungen angesammelt hat, die nachhaltige Hacking-Aktivitäten dokumentieren, wobei automatisierte Honeypot-Sensoren wiederholte Versuche melden, unbefugte SSH-Sitzungen auf unkonventionellen Netzwerkports über einen Beobachtungszeitraum von sieben Monaten aufzubauen.
Bedrohungsberichte aus der Community und automatische Honeypot-Erkennungen dokumentieren zusammen 199 separate Vorfälle, die mit dieser Adresse zwischen Oktober 2025 und Mai 2026 verknüpft sind, was eine Bedrohungsbewertung von 10/10 ergibt. Alle 20 neuesten Meldungen klassifizieren die Aktivität als Hacking, und das Erkennungsprofil entspricht einem Muster von nicht standardmäßigen SSH-Verbindungsversuchen, die von Suricata Intrusion-Prevention-Regeln erkannt wurden. Die Adresse stammt von AS396982 (GOOGLE-CLOUD-PLATFORM) in den Vereinigten Staaten, einem großen Cloud-Anbieter, dessen Infrastruktur von Bedrohungsakteuren häufig umgewidmet wird, gerade weil Cloud-basierte Quellen oft weniger automatische Blockierungsentscheidungen von Netzwerkverteidigern erfahren.
Die vorherrschende Hacking-Klassifizierung, bestätigt durch die Suricata-Warnung „SSH session in progress on Unusual Port", deutet darauf hin, dass dieser Host aktiv Zielsysteme unter Verwendung von Secure Shell auf Ports abtastet, die von der Standardeinstellung TCP/22 abweichen. Angreifer nutzen diese Technik, um naive Firewall-Regeln zu umgehen, die nur standardmäßige SSH-Ports überwachen, die Erkennung durch signaturbasierte Tools zu reduzieren und Management-Interfaces anzusprechen, von denen Administratoren annehmen, dass sie verborgen sind. Das anhaltende Berichtsvolumen über sieben Monate bestätigt, dass dies keine Gelegenheits-Scannerei ist, sondern persistente, gezielte, einbruchsorientierte Aktivität, die in der Lage ist, nicht gepatchte SSH-Daemons, schwache Anmeldedaten oder fehlkonfigurierte Zugriffskontrollen auf exponierten Diensten auszunutzen.
Netzwerkverteidiger sollten diese Adresse sofort auf der Perimeter-Firewall oder über eingehende Access-Control-Listen blockieren und alle Authentifizierungsprotokolle auf übereinstimmende Quell-IP-Einträge überprüfen, um mögliche erfolgreiche Kompromittierungen zu identifizieren. Der Einsatz von fail2ban oder gleichwertigen dynamischen Blocklist-Tools, die wiederholte SSH-Verbindungsversuche automatisch abmildern, bietet kontinuierlichen Schutz gegen diese Art von Aktivität. Die Härtung von SSH-Konfigurationen, um Verbindungen nur auf Standard-Ports zuzulassen, die Durchsetzung von schlüsselbasierter Authentifizierung gegenüber Passwörtern und die Implementierung von Rate-Limiting auf Authentifizierungsendpunkten reduziert die Angriffsfläche erheblich, die diese Adresse abtastet. Die fortlaufende Überwachung von Honeypot-Telemetrie und Community-Bedrohungsfeeds wird helfen, ein Wiederaufleben unter verwandter Infrastruktur zu identifizieren.