Severe Risk
Die IP 35.200.201.144 ist eine kritische Risikoadresse, die über die Google Cloud Platform-Infrastruktur in Indien betrieben wird und innerhalb eines Sechsmonatszeitraums 446 Missbrauchsmeldungen generiert hat, wobei automatisierte Honeypot-Sensoren sie überwiegend wegen anhaltender SSH Brute-Force-Einbruchsversuche und bestätigter Ausnutzungsaktivitäten melden. Das Bedrohungsniveau von 10/10 und die Aktivitätsfrequenzbewertung von 8/10 spiegeln ein persistentes, hochzuverlässiges Muster automatisierter Credential-Guessing-Angriffe wider, die von dieser Adresse ausgehen, die selbst möglicherweise eine kompromittierte Cloud-Instanz oder eine gemietete Angriffsplattform innerhalb des Google-Netzwerks ist.
Die Analyse der 446 Meldungen, die sich über den Zeitraum November 2025 bis Mai 2026 erstrecken, zeigt, dass 20 separate Honeypot-Sensoren diese IP wiederholt dabei erfasst haben, SSH-Verbindungen herzustellen und Brute-Force-Authentifizierungsangriffe durchzuführen. Die dominanten erfassten Bedrohungskategorien waren SSH-Angriffe (19 aktuelle Meldungen) und Hackeraktivitäten (18 aktuelle Meldungen), wobei 3 separate Meldungen diese Adresse als kompromittierten Host klassifizierten – was darauf hindeutet, dass 35.200.201.144 möglicherweise als Angriffsplattform ohne Wissen ihres Eigentümers fungiert. Der Netzwerkbetreiber AS396982 (GOOGLE-CLOUD-PLATFORM) hostet weltweit Millionen von Instanzen, und der Missbrauch dieser Infrastruktur für Credential Stuffing ist ein wohlbekanntes Muster in der Threat Intelligence.
SSH Brute-Force-Angriffe, die automatisierte Honeypot-Sensoren bei dieser IP dokumentiert haben, beinhalten wiederholte, hochgeschwindigkeitsbasierte Versuche, sich bei exponierten SSH-Diensten zu authentifizieren, indem gängige Benutzername-Passwort-Kombinationen oder Credential-Wörterbücher durchlaufen werden. Die Suricata-Alarme bestätigen, dass aktive SSH-Sitzungen auf erwarteten Ports hergestellt wurden, was darauf hindeutet, dass der Angreifer erfolgreich authentifiziert wurde oder aktiv Sitzungsschwachstellen untersuchte. Für Organisationen mit öffentlich zugänglichen SSH-Diensten stellt eine solche IP einen direkten Weg zur Serverkompromittierung, Datenexfiltration, lateralen Bewegung innerhalb von Netzwerken oder Rekrutierung in Botnets dar – insbesondere angesichts der Klassifizierung als „kompromittierter Host", die darauf hindeutet, dass diese Adresse selbst möglicherweise von Bedrohungsakteuren kontrolliert wird.
Site-Betreiber sollten 35.200.201.144 als bestätigte bösartige Quelle behandeln und sie auf Netzwerkperimeter- oder Firewall-Ebene blockieren. SSH-Dienste sollten gehärtet werden, indem Root-Anmeldung deaktiviert, der Standardport von 22 geändert und ausschließlich schlüsselbasierte Authentifizierung implementiert wird, um die passwortbasierte Angriffsoberfläche zu eliminieren. Der Einsatz automatisierter Tools wie fail2ban zur Erkennung und temporären Sperrung wiederholter Authentifizierungsfehler wird die Wirksamkeit solcher Brute-Force-Kampagnen erheblich reduzieren. Die regelmäßige Überwachung von Authentifizierungsprotokollen auf die Quell-IP 35.200.201.144 und das umgehende Patchen von SSH-Daemons werden das Risiko von diesem persistenten Bedrohungsakteur, der innerhalb der Google Cloud-Infrastruktur operiert, weiter minimieren.