Maximum Danger
Die IP-Adresse 35.195.138.45, die Google LLC unter dem autonomen System AS396982 zugewiesen wurde und nach Belgien geolokalisiert ist, stellt eine kritische Bedrohung mit einem maximalen Bedrohungslevel von 10 von 10 und einem Confidence Rating von 94 Prozent dar, basierend auf 287 Missbrauchsmeldungen, die von 20 automatisierten Honeypot-Sensoren stammen. Die Adresse wurde erstmals im März 2026 gemeldet und blieb bis Juni 2026 aktiv, was ein dauerhaftes bösartiges Verhalten über einen Zeitraum von mehreren Monaten zeigt. Die Aktivitätsfrequenz wurde mit 8 von 10 bewertet, was auf eine anhaltende und aggressive Auseinandersetzung mit der Zielinfrastruktur hindeutet.
Die überwältigende Mehrheit der jüngsten Meldungen klassifiziert diese Adresse unter Hacking-Aktivität, ergänzt durch Exploited Host- und Web App Attack-Kategorisierungen. Beobachtete Angriffsmuster umfassen wiederholte Verbindungsversuche, Reconnaissance-Tests von Web-Anwendungen sowie Suricata-Erkennungsalarme, die auf eine potenziell unsichere SMBv1-Protokollnutzung hinweisen, die mit Malware- oder Exploit-Zustellung übereinstimmt. Das Vorhandensein von SMBv1-bezogenen Signaturen deutet stark darauf hin, dass die IP an der Verbreitung von Ransomware-Familien beteiligt ist oder laterale Bewegung innerhalb von Unternehmensnetzwerken durchführt, da dieses veraltete Protokoll ein bevorzugter Initial Access Vector für Bedrohungsakteure bleibt, die ungepatchte Windows-Umgebungen ausnutzen möchten.
Organisationen mit internetzugewandten Diensten, insbesondere Windows-basierte Systeme, die SMB nutzen, sollten diese IP als bestätigten feindlichen Akteur behandeln, der sofortige Verteidigungsmaßnahmen erfordert. Das anhaltende Volumen der Meldungen und die Vielfalt der Angriffsvektoren deuten darauf hin, dass es sich nicht um opportunistisches Scanning handelt, sondern um eine systematische Kampagne, die wahrscheinlich von einem kompromittierten Infrastrukturknoten ausgeht und als Pivot-Punkt genutzt wird. Die belgische Netzwerkzuweisung wirft die Möglichkeit auf, dass der zugrunde liegende Host ohne Wissen seines legitimen Betreibers übernommen wurde, was mit der Exploited Host-Klassifizierung sowie den beobachteten malwarebezogenen Signaturen übereinstimmt.
Website-Betreiber sollten die IP 35.195.138.45 am Netzwerkperimeter blockieren, Firewall-Regeln für eingehenden SMB-Verkehr auf den Ports 139 und 445 bereitstellen oder verschärfen und sicherstellen, dass alle Windows-Hosts vollständig gegen bekannte SMB-Schwachstellen gepatcht sind. Die Implementierung von fail2ban oder gleichwertigen dynamischen Blockierungs-Tools kann die Verteidigungsreaktion basierend auf fortlaufender Erkennung automatisieren. Darüber hinaus stellt die Überprüfung von Logs auf erfolgreiche Verbindungen, die von dieser Adresse ausgehen, sowie die Benachrichtigung des Hosting-Providers bezüglich des kompromittierten oder bösartigen Hosts prudent Incident-Response-Maßnahmen dar.