Notable Threat
Die IP 198.235.24.93 ist eine Adresse mit kritischem Risiko und einem Bedrohungslevel von 10/10, die 181 Missbrauchsmeldungen über automatisierte Honeypot-Sensoren generiert hat, was auf anhaltende und aggressive bösartige Aktivität hinweist, die von der Google Cloud Platform-Infrastruktur in den Vereinigten Staaten ausgeht. Diese IP verdient eine sofortige Blockierungsprüfung für jede Organisation, die Dienste dem Internet aussetzt.
Die Analyse der gemeldeten Daten zeigt, dass diese Adresse erstmals im August 2025 markiert wurde und bis Mai 2026 aktiv blieb, wobei sie ein erhebliches Volumen an Meldungen von 20 unterschiedlichen Honeypot-Sensoren sammelte. Die überwältigende Mehrheit der Bedrohungen wurde als Hacking-Aktivität klassifiziert, ergänzt durch isolierte Web Application Attack-Signaturen, was zeigt, dass ein Angreifer cloudbasierte Infrastruktur nutzt, um im großen Maßstab Sondierungs- und Exploitierungsversuche durchzuführen. Erkennungsmechanismen erfassten Netzwerkanomalien, die mit verbindungsbasiertem Probing übereinstimmen, einschließlich Suricata-Alarmen, die malformed TCP Acknowledgment-Pakete und Reconnaissance-Aktivität für Web-Anwendungen indicate, die auf exponierte Dienste abzielen.
Die gegen diese IP erkannte Hacking-Aktivität stellt nicht autorisierte Zugriffsversuche und potenzielle Ausnutzung verwundbarer Dienste dar, während die Web Application Attack-Komponente Interesse an der Ausnutzung von Schwachstellen auf Anwendungsebene signalisiert, die häufig mit OWASP Top 10-Schwachstellen assoziiert werden. Das Vorhandensein von broken ACK-Paket-Anomalien deutet darauf hin, dass der Host möglicherweise TCP State-Tracking-Evasion-Techniken einsetzt oder Reconnaissance durchführt, um Firewall- und Intrusion Detection System-Konfigurationen zu kartieren, bevor ausgefeiltere Angriffe gestartet werden.
Organisationen mit internetzugewandten Diensten sollten sofortige Verteidigungsmaßnahmen implementieren, einschließlich der Blockierung oder Rate-Limiting dieser IP am Netzwerkperimeter, dem Einsatz oder der Aktualisierung von Web Application Firewall-Regeln zur Abwehr von Sondierungsversuchen sowie der Härtung von Authentifizierungsmechanismen mit Tools wie fail2ban oder entsprechenden Lösungen, um wiederholte Verbindungsversuche automatisch zu blockieren. Regelmäßige Sicherheitsaudits und Patch-Management für exponierte Dienste bleiben unerlässlich, um die Angriffsoberfläche zu reduzieren, die diese IP aktiv anvisiert.