← Back to feed

HASSH e54ef3ec27fe… — SSH-2.0-Go (53 IPs, 12 countries)

HASSH Active high
Why this campaign was detected
53 IPs are running an identical SSH client (HASSH fingerprint e54ef3ec27fe…). Top network: Amazon.com, Inc. (AS16509). Geographic and ASN spread across distinct /16 subnets indicates a single operator running shared tooling on rented infrastructure — exactly the disguise that subnet/ASN clustering misses.
Primary ASN
AS16509 · Amazon.com, Inc.
Subnet
Country
🇺🇸 US
Cloud Provider
AWS
Member Count
53 IPs
Average
Total Events
34144
Average by volume
Started / Ended
2026-02-22 16:58 — ongoing
Attack Types
ftp:bruteforce http:scan ssh:bruteforce
MITRE ATT&CK Techniques
Reconnaissance
Initial Access
Credential Access
Discovery
Command and Control
Member Actors
IP Address Behavior Confidence Flags Events Agents Attack Types Hostname Last Seen
156.227.233.77 credential_harvester 71% 1x OSINT 1847 3 ssh:bruteforce 2026-06-13 01:51 evidence →
192.248.150.180 web_probe 66% 2x OSINT 301 3 http:scanssh:bruteforce 2026-08-27 15:35 evidence →
35.216.144.195 mysql_bruter 49% 47 3 ftp:bruteforcemysql:bruteforcessh:bruteforce 195.144.216.35.bc.googleusercontent.com 2026-06-14 01:25 evidence →
47.250.127.142 credential_harvester 42% 4406 2 ssh:bruteforce 2026-06-08 03:57 evidence →
135.148.217.213 credential_harvester 42% 4406 2 ssh:bruteforce 2026-06-14 15:37 evidence →
152.42.221.98 credential_harvester 42% 4406 2 ssh:bruteforce 2026-06-10 11:23 evidence →
36.50.54.248 credential_harvester 42% 4405 2 ssh:bruteforce 2026-07-02 09:29 evidence →
47.83.132.93 credential_harvester 42% 4335 2 ssh:bruteforce 2026-06-12 02:56 evidence →
159.223.26.146 credential_harvester 42% 2503 2 ssh:bruteforce 2026-06-08 03:56 evidence →
51.159.125.208 scanner 41% 2x OSINT 10 2 http:scanssh:bruteforce 2026-08-02 12:28 evidence →
164.90.129.12 credential_harvester 41% 777 2 ssh:bruteforce 2026-06-18 23:09 evidence →
38.207.133.27 scanner 40% 21 3 ssh:bruteforce 2026-06-08 00:47 evidence →
216.180.246.142 scanner 38% 1x OSINT 11 2 http:scanssh:bruteforce 2026-06-08 03:46 evidence →
62.210.142.175 scanner 34% 15 2 http:scanssh:bruteforce 2026-07-10 04:37 evidence →
160.250.5.104 credential_harvester 33% 4406 1 ssh:bruteforce 2026-06-12 21:51 evidence →
103.75.196.199 credential_harvester 33% 2203 1 ssh:bruteforce 2026-06-12 17:59 evidence →
85.198.21.111 credential_harvester 33% 2203 1 ssh:bruteforce 2026-06-12 08:53 evidence →
172.245.106.140 credential_harvester 33% 2203 1 ssh:bruteforce 2026-06-08 20:08 evidence →
47.84.60.201 credential_harvester 33% 1308 1 ssh:bruteforce 2026-06-08 22:33 evidence →
47.76.242.24 credential_harvester 33% 1135 1 ssh:bruteforce 2026-06-11 03:05 evidence →
45.114.63.76 credential_harvester 33% 1034 1 ssh:bruteforce 2026-06-10 04:51 evidence →
8.210.75.243 scanner 32% 933 1 ssh:bruteforce 2026-06-09 16:17 evidence →
47.236.132.6 credential_harvester 31% 325 1 ssh:bruteforce 2026-06-09 07:39 evidence →
47.250.182.207 credential_harvester 29% 133 1 ssh:bruteforce 2026-06-13 15:52 evidence →
104.152.52.230 scanner 26% 8 2 ssh:bruteforce 2026-08-27 15:26 evidence →
216.180.246.75 scanner 26% 30 1 http:scanssh:bruteforce 2026-08-03 03:12 evidence →
187.124.181.24 scanner 25% 16 1 ssh:bruteforce 2026-06-14 05:13 evidence →
145.223.100.42 reconnaissance 25% 12 1 ssh:bruteforce 2026-06-14 00:28 evidence →
104.152.52.236 scanner 23% 17 2 ssh:bruteforce 2026-08-20 21:57 evidence →
104.152.52.148 scanner 23% 14 2 ssh:bruteforce 2026-08-11 21:39 evidence →
3.14.10.133 scanner 23% 14 2 ssh:bruteforce 2026-06-12 12:25 evidence →
3.19.217.134 scanner 23% 14 2 ssh:bruteforce 2026-06-09 11:50 evidence →
18.226.253.35 scanner 23% 14 2 ssh:bruteforce 2026-06-11 11:40 evidence →
104.152.52.239 scanner 23% 12 2 ssh:bruteforce 2026-06-18 06:50 evidence →
104.152.52.210 scanner 23% 12 2 ssh:bruteforce 2026-08-02 21:26 evidence →
216.180.246.21 scanner 18% 1x OSINT 9 1 ssh:bruteforce 2026-06-10 09:01 evidence →
8.219.221.108 credential_harvester 18% 56 1 ssh:bruteforce 2026-06-13 21:32 evidence →
216.180.246.133 scanner 14% 16 1 ssh:bruteforce 2026-06-13 23:25 evidence →
104.152.52.242 scanner 13% 7 1 ssh:bruteforce 2026-06-13 21:36 evidence →
3.134.81.100 scanner 13% 7 1 ssh:bruteforce 2026-06-13 09:17 evidence →
3.134.114.142 scanner 13% 7 1 ssh:bruteforce 2026-06-12 10:03 evidence →
3.16.45.245 scanner 13% 7 1 ssh:bruteforce 2026-06-11 11:16 evidence →
3.150.131.32 scanner 13% 7 1 ssh:bruteforce 2026-06-10 09:45 evidence →
18.188.55.38 scanner 13% 7 1 ssh:bruteforce 2026-06-08 12:20 evidence →
3.137.147.118 scanner 13% 7 1 ssh:bruteforce 2026-06-08 12:45 evidence →
18.116.36.234 scanner 13% 7 1 ssh:bruteforce 2026-06-13 11:06 evidence →
3.23.63.217 scanner 13% 7 1 ssh:bruteforce 2026-06-10 09:46 evidence →
18.217.161.168 scanner 13% 7 1 ssh:bruteforce 2026-06-12 11:31 evidence →
3.22.171.104 scanner 13% 7 1 ssh:bruteforce 2026-06-08 12:23 evidence →
3.131.96.130 scanner 13% 7 1 ssh:bruteforce 2026-06-10 12:09 evidence →
3.133.101.42 scanner 13% 7 1 ssh:bruteforce 2026-06-13 10:22 evidence →
18.226.232.162 scanner 13% 7 1 ssh:bruteforce 2026-06-09 12:24 evidence →
167.172.104.217 scanner 12% 4 1 ssh:bruteforce 2026-06-10 17:10 evidence →
VPN Known VPN or proxy provider
DROP ASN on Spamhaus DROP list
Nx OSINT Corroborated by N external threat feeds
{# Cloudflare Web Analytics — cookieless, public pages only. The context processor withholds the token from authenticated requests. #}