Critical Threat
IP 147.185.132.35 ist eine Adresse mit maximaler Bedrohungsstufe, die mit bestätigter Hacking-Aktivität in Verbindung gebracht wird, die von automatisierten Honeypot-Sensoren über einen Zeitraum von sechs Monaten mit 161 eingereichten Missbrauchsmeldungen erkannt wurde. Sie betreibt Google Cloud Platform-Infrastruktur in den Vereinigten Staaten unter ASN AS396982 und stellt ein ernsthaftes Risiko für alle exponierten Dienste dar und erfordert sofortige Verteidigungsmaßnahmen.
Die Daten zeigen 161 Meldungen insgesamt, die von 20 unterschiedlichen automatisierten Honeypot-Sensoren stammen, mit einem Confidence Rating von 77%, das auf eine hohe Zuverlässigkeit der Bedrohungsbewertung hinweist. Die Aktivität erstreckte sich von November 2025 bis Mai 2026 und zeigte persistentes statt burst-ähnliches Verhalten mit einer Häufigkeit von 3 von 10. Alle 20 aktuellen Bedrohungskategorie-Meldungen wurden als Hacking-Aktivität klassifiziert, einschließlich allgemeiner Einbruchsversuche, Schwachstellenausnutzung und unbefugter Zugriffsversuche. Das Vorhandensein bestätigter Honeypot-Erkennungen bestätigt, dass dies kein Fehlalarm ist, sondern eine Adresse, die aktiv an bösartigen Reconnaissance- oder Ausnutzungskampagnen beteiligt ist, die von der Google Cloud-Infrastruktur ausgehen.
Die von dieser Adresse erkannte Hacking-Aktivität bedeutet, dass automatisierte Systeme systematisch nach verwundbaren Diensten, ungepatchter Software oder fehlkonfigurierten Zugriffskontrollen suchen. Angreifer nutzen häufig Cloud-Plattform-IP-Bereiche, weil sie vom angesehenen Netzwerkstatus profitieren, der einfache Allowlists umgehen kann. Die bestätigten Honeypot-Treffer deuten auf aktives Scannen nach Einstiegspunkten in Zielsysteme hin, möglicherweise vor einer Datenexfiltration, lateralen Bewegung oder weiteren Kompromittierung der nachgelagerten Infrastruktur.
Site-Betreiber sollten diese IP-Adresse sofort an der Firewall oder am Netzwerkrand blockieren. Der Einsatz von Intrusion Detection Systems und die Konfiguration von fail2ban-Regeln zum automatischen Sperren von wiederholten Verstößen bieten mehrschichtige Verteidigung. Die Sicherstellung, dass alle exponierten Dienste vollständig gepatcht sind und Authentifizierungsmechanismen starke, eindeutige Anmeldedaten durchsetzen, reduziert die Anfälligkeit für die spezifischen Techniken, die dieser Akteur einsetzt. Eine fortlaufende Verkehrsüberwachung auf ähnliche Muster aus benachbarten Cloud-IP-Bereichen wird aufgrund der Infrastrukturquelle dringend empfohlen.