Extreme Threat
Die IP 198.235.24.79 ist eine Adresse mit maximalem Risiko, die aus der Google Cloud Platform-Infrastruktur in den Vereinigten Staaten stammt und umfangreich mit automatisierter Hacking-Aktivität in Verbindung gebracht wurde, mit 173 Missbrauchsmeldungen, die über automatisierte Honeypot-Sensoren über einen zehnmonatigen Beobachtungszeitraum zwischen August 2025 und Mai 2026 eingereicht wurden. Die IP trägt einen Threat Level von 10 von 10, was darauf hindeutet, dass sie ein ernsthaftes Risiko für alle exponierten Dienste darstellt, die sie anvisiert.
Netzwerk-Routing-Daten bestätigen, dass 198.235.24.79 zu AS396982 gehört, betrieben von Google Cloud Platform, einem großen Cloud-Hosting-Anbieter, der häufig von Bedrohungsakteuren missbraucht wird aufgrund seines umfangreichen globalen IP-Raums und seines Rufs für legitime Unternehmensnutzung. Die insgesamt 173 Meldungen wurden von 20 verschiedenen automatisierten Honeypot-Sensoren generiert, wobei 20 als Hacking-Aktivität und 2 als kompromittiertes Host-Verhalten kategorisiert wurden. Die Aktivitätsfrequenz-Bewertung von 4 von 10 deutet auf konsistentes, aber nicht konstantes Targeting hin, während der Confidence Score von 80% eine erhebliche Bestätigung über mehrere Erkennungsquellen hinweg widerspiegelt. Die Kombination aus hohem Honeypot-Trefferaufkommen und Hinweisen auf eine mögliche Host-Kompromittierung macht diese Adresse in Abuse-DB-Lookups und IP-Reputationsprüfungen besonders gefährlich.
Die dominante Hacking-Klassifizierung umfasst automatisierte Einbruchsversuche, Schwachstellen-Ausnutzung und nicht autorisiertes Zugriffs-Scanning gegen exponierte Dienste. Sensor-Protokolle dokumentierten Angriffsmuster, die mit Redis-Dienst-Ausnutzung übereinstimmen, bei denen Bedrohungsakteure nach fehlkonfigurierten Redis-Deployments suchen, um Remote-Code-Ausführung oder Datenexfiltration zu erreichen. Das Vorhandensein von kompromittierten Host-Indikatoren deutet darauf hin, dass diese IP möglicherweise selbst bösartige Tools ausführt, ohne das Wissen ihres Cloud-Betreibers oder des Eigentümers der kompromittierten Instanz. Jede Organisation, die Redis-Instanzen, Container-Umgebungen oder exponierte API-Endpunkte betreibt, sollte diese IP als aktiven Bedrohungsvektor behandeln, der sofortige Blockierung oder Überwachung erfordert.
Site-Betreiber sollten eine sofortige Blockierung von 198.235.24.79 auf Firewall- oder Netzwerkperimeter-Ebene implementieren und automatisierte Tools wie fail2ban konfigurieren, um wiederholte Verstöße zu verbannen, die diesem Bedrohungsprofil entsprechen. Redis-Deployments sollten Authentifizierung erzwingen, nur an localhost binden und niemals mit Root-Rechten ausgeführt werden. Konsistentes Patch-Management, Überwachung von Authentifizierungs-Logs auf Brute-Force-Muster und Bereitstellung von Intrusion-Detection-Signaturen für Redis-Ausnutzungsversuche werden die Exposition gegenüber dieser Kategorie automatisierter Angriffe erheblich reduzieren.