Notable Threat
Die IP-Adresse 198.235.24.70 ist eine Adresse mit hohem Risiko, die über die Google Cloud Platform-Infrastruktur in den Vereinigten Staaten betrieben wird, mit einer Bedrohungsstufe von 8/10 und 190 Meldungen, die über etwa zehn Monate anhaltender bösartiger Aktivität eingereicht wurden. Die dominierende Bedrohungskategorie ist Hacking-Aktivität, die den Großteil der jüngsten Meldungen ausmacht, was darauf hindeutet, dass diese IP-Adresse systematisch versucht, unbefugten Zugriff und Eindringen in exponierte Dienste zu erlangen.
Erkennungsdaten von 20 automatisierten Honeypot-Sensoren und Community-Meldungen dokumentieren eine anhaltende Kampagne von August 2025 bis Juni 2026, was eine Aktivitätshäufigkeitsbewertung von 6/10 widerspiegelt. Die Adresse befindet sich innerhalb von AS396982, dem global verteilten Netzwerk von Google Cloud Platform, und Suricata-Einbruchserkennungssignaturen haben anomales SMTP-Protokollverhalten, unterbrochene Bestätigungspakete und aktive SSH-Sitzungen auf nicht standardmäßigen Ports markiert. Diese Kombination aus protokollbezogenen Unregelmäßigkeiten und Angriffsmustern auf Anmeldedaten deutet auf koordinierte Ausnutzungsversuche hin, anstatt auf opportunistisches Scannen.
Die Hacking-Klassifizierung umfasst mehrere Einbruch-Vektoren, einschließlich SMTP-Missbrauch, der mit Spam-Relay- oder Phishing-Infrastrukturtests konsistent ist, und SSH-Sitzungsaufbaumuster, die auf Brute-Force- oder Credential-Stuffing-Kampagnen hindeuten. Wenn sie auf Cloud-Infrastruktur wie Google Cloud Platform gehostet werden, nutzt solche Aktivität oft den Ruf großer Anbieter, um grundlegende IP-Reputationsfilter zu umgehen. Die unterbrochenen Bestätigungspakete deuten entweder auf Tests von Ausweichtechniken oder auf instabile Konnektivität von einer hochvolumigen Angriffsquelle hin. Jede erfolgreiche Einigung könnte zu unbefugtem Systemzugriff, Datenexfiltration oder weiterer lateraler Bewegung innerhalb eines Netzwerks führen.
Betreiber von Websites sollten sofortige Blockierungs- oder Ratenbegrenzungsmaßnahmen für Datenverkehr implementieren, der von dieser Adresse und ähnlichen nicht vertrauenswürdigen Quellen stammt. Der Einsatz automatisierter Verteidigungswerkzeuge wie fail2ban kann aktiv IPs erkennen und sperren, die wiederholte Authentifizierungsfehler aufweisen. Die Härtung von SSH-Konfigurationen durch Deaktivieren der passwortbasierten Authentifizierung, Durchsetzung des schlüsselbasierten Zugriffs und Einschränkung von Anmeldeversuchen reduziert die Wirksamkeit von Anmeldedatenangriffen erheblich. Die regelmäßige Überwachung von Suricata- und ähnlichen Einbruchserkennungsalarmen, insbesondere für Protokollanomalien und unerwartete Dienstsitzungen, ermöglicht die schnelle Identifizierung laufender Ausnutzungsversuche.