High Risk
Die IP-Adresse 198.235.24.195 ist eine Adresse mit kritischem Risiko, die von der Google Cloud Platform-Infrastruktur in den Vereinigten Staaten (AS396982) aus operiert, und erzeugt 175 Missbrauchsmeldungen über automatisierte Honeypot-Sensoren seit August 2025 mit einer Bedrohungsstufenbewertung von 10 von 10. Das dominante Bedrohungsprofil konzentriert sich auf allgemeine Hacking-Aktivitäten, einschließlich nicht autorisierter SSH-Sitzungsherstellung und SMB-Protokoll-Ausnutzungsversuchen, neben isolierter Web-Anwendungsuntersuchung und Hinweisen darauf, dass der Host selbst kompromittiert sein könnte. Bei 20 unterschiedlichen Erkennungsquellen, die melden, und einem Confidence Score von 82 Prozent ist der bösartige Ruf dieser Adresse gut etabliert und andauernd.
Erkennungssensoren identifizierten diese IP durch mehrere Suricata-Signaturen, einschließlich Warnungen für aktive SSH-Sitzungen auf nicht standardmäßigen Ports, Application-Layer-Protokoll-Mismatches und fehlerhaften SMB-Anfrage-Dialekten, die mit Ausnutzungs-Tooling übereinstimmen. Zusätzliche Überwachung erfasste generische Angriffsverbindungen und Web-Anwendungs-Aufklärungsaktivität über ElasticPot-ähnliche Sonden mit unterbrochenen Stream-Bestätigungen. Die 175 Meldungen, die sich über August 2025 bis Mai 2026 erstrecken, deuten auf persistente, nachhaltige Engagement statt auf opportunistisches Scannen hin, während die Klassifizierung als kompromittierter Host signalisiert, dass diese Adresse sowohl als Angriffsplattform als auch als kompromittiertes Asset unter externer Kontrolle fungieren könnte.
Die erkannten Hacking-Aktivitäten gegen diese IP spiegeln systematische Einbruchs Vorbereitung wider: SSH-Sitzungen auf unerwarteten Ports deuten auf Credential Stuffing oder Brute-Force-Operationen hin, die versuchen, persistenten Zugriff zu etablieren, während fehlerhafte SMB-Anfragen Ausnutzungsversuche gegen Windows-Dateifreigabedienste anzeigen. Für Netzwerkbetreiber mit exponierten SSH-Daemons oder SMB-Servern stellt solcher Traffic einen direkten Pfad zu nicht autorisiertem Systemzugriff, lateraler Bewegung und potenzieller Ransomware-Bereitstellung dar. Die Web-Anwendungsuntersuchungskomponente deutet weiterhin auf Aufklärungsaktivitäten gegen web-basierte Dienste für nachfolgende Schwachstellen-Ausnutzung hin.
Organisationen sollten 198.235.24.195 sofort am Netzwerkperimeter-Firewall blockieren und geo-basierte Einschränkungen implementieren, die den Zugriff auf den AS396982-Adressraum limitieren, es sei denn, Geschäftsanforderungen erfordern anderes. Durchsetzung von ausschließlich schlüsselbasierter SSH-Authentifizierung, Deaktivierung von Root-Login und Einsatz von fail2ban oder äquivalenten Tools zur Drosselung wiederholter Authentifizierungsversuche wird die Effektivität etwaiger fortgesetzter Brute-Force-Versuche erheblich reduzieren. Regelmäßige Überprüfung exponierter Dienste, zeitnahe Patching und Einsatz von Intrusion-Detection-Systemen, die in der Lage sind, Suricata-ähnliche Protokoll-Anomalien zu melden, werden Sicherheitsteams dabei helfen, ähnliche Bedrohungen zu erkennen und zu neutralisieren. Wenn diese IP irgendwelche Sitzungen in Ihrer Umgebung etabliert hat, wird eine forensische Untersuchung auf Kompromittierungsindikatoren dringend empfohlen.