Severe Risk
Die IP-Adresse 147.185.133.49 ist eine Adresse mit kritischem Risiko, die von der Google Cloud Platform-Infrastruktur in den Vereinigten Staaten betrieben wird und ungefähr neun Monate lang 377 Missbrauchsmeldungen erzeugt hat, was auf anhaltende und aggressive Hackeraktivität hindeutet, die von SSH-Einbruchsversuchen dominiert wird. Das Bedrohungsniveau von 10/10 in Kombination mit einer Aktivitätsfrequenzbewertung von 7/10 spiegelt persistentes Sondierungsverhalten wider, das automatisierte Honeypot-Sensoren zwischen August 2025 und Mai 2026 konsistent erkannt haben, was diese Quelle zu einer der aktiveren bösartigen Quellen macht, die in jüngsten Berichtszeiträumen beobachtet wurden.
Alle 377 Meldungen lassen sich auf automatisierte Honeypot-Sensoren zurückführen und bestätigen, dass es sich um eine systematische, automatisierte Kampagne handelt und nicht um isoliertes manuelles Sondieren. Das Quellnetzwerk ist AS396982, betrieben von Google Cloud Platform, einem großen Cloud-Anbieter, der von Bedrohungsakteuren häufig als Startrampe missbraucht wird, aufgrund seines Rufs für legitimen Datenverkehr und breiter IP-Bereiche. Das Erkennungsfenster von August 2025 bis Mai 2026 zeigt, dass diese bösartige Aktivität über einen verlängerten Zeitraum andauerte, was entweder auf einen vom Betreiber aufrechterhaltenen persistierenden Zugriff oder regelmäßig rotierte virtuelle Instanzen in dieser Cloud-Umgebung hindeutet. Der Confidence Score von 72% spiegelt moderate Gewissheit in der Bewertung wider, gestützt durch das hohe Volumen konsistenter Meldungen.
Die dominierende Hackeraktivität umfasst spezifisch erkannte SSH-Sitzungen, die auf nicht-standardmäßigen Ports eingerichtet wurden, eine Technik, die häufig verwendet wird, um Netzwerküberwachung zu umgehen, die auf den standardmäßigen SSH-Port 22 fokussiert ist. Dieses Muster geht typischerweise Credential Brute-Forcing-Versuchen, Ausnutzung ungepatchter SSH-Dienste oder Einrichtung verdeckter Command-and-Control-Kanäle voraus. Die erkannte Angriffsverbindungsaktivität stimmt mit dieser Bewertung überein und zeigt, dass der Bedrohungsakteur aktiv versucht, exponierte SSH-Dienste zu kompromittieren, anstatt lediglich nach Schwachstellen zu scannen. Organisationen mit öffentlich zugänglichen SSH-Diensten sind diesen Einbruchsmethoden direkt ausgesetzt.
Sofortige Verteidigungsmaßnahmen sind geboten. Website-Betreiber sollten eine Firewall-basierte Blockierung dieser IP-Adresse implementieren und fail2ban oder gleichwertige automatisierte Sperrwerkzeuge einsetzen, um wiederholte Verbindungsversuche zu mildern. SSH-Hardening-Maßnahmen einschließlich der Deaktivierung der Passwort-Authentifizierung zugunsten von Public Key Infrastructure, Durchsetzung strenger Passphrasen-Richtlinien und Einschränkung der Authentifizierung auf bekannte IP-Bereiche reduzieren die Angriffsfläche erheblich. Die Aufrechterhaltung aktueller Patches für SSH-Daemons und Implementierung von Network Intrusion Detection-Regeln, die anomale SSH-Datenverkehrsmuster auf ungewöhnlichen Ports melden, bieten mehrschichtigen Schutz gegen die von dieser Quelle ausgehenden beobachteten Techniken.