← Back to feed

HASSH 3044b58ed97c… — SSH-2.0-Go (50 IPs, 12 countries)

HASSH Ended high
Why this campaign was detected
50 IPs are running an identical SSH client (HASSH fingerprint 3044b58ed97c…). Top network: GoDaddy.com, LLC (AS398101). Geographic and ASN spread across distinct /16 subnets indicates a single operator running shared tooling on rented infrastructure — exactly the disguise that subnet/ASN clustering misses.
Primary ASN
AS398101 · GoDaddy.com, LLC
Subnet
Country
🇺🇸 US
Cloud Provider
DO
Member Count
50 IPs
Average
Total Events
3125
Below average by volume
Started / Ended
2026-05-23 11:44 — ongoing
Attack Types
ssh:bruteforce
MITRE ATT&CK Techniques
Reconnaissance
Initial Access
Credential Access
Discovery
Member Actors
IP Address Behavior Confidence Flags Events Agents Attack Types Hostname Last Seen
162.241.132.172 reconnaissance 43% 1x OSINT 132 2 ssh:bruteforce 2026-08-03 17:09 evidence →
185.201.212.242 credential_harvester 38% 157 2 ssh:bruteforce 2026-08-03 16:34 evidence →
191.101.33.225 credential_harvester 38% 120 2 ssh:bruteforce 2026-08-04 04:43 evidence →
51.195.255.48 credential_harvester 38% 112 2 ssh:bruteforce 2026-08-25 11:42 evidence →
192.169.202.129 credential_harvester 38% 107 2 ssh:bruteforce 2026-08-04 08:15 evidence →
132.148.142.226 credential_harvester 38% 103 2 ssh:bruteforce 2026-08-04 01:41 evidence →
64.202.186.161 credential_harvester 37% 96 2 ssh:bruteforce 2026-08-03 10:17 evidence →
162.241.132.183 credential_harvester 37% 78 2 ssh:bruteforce 2026-08-03 12:26 evidence →
166.62.35.226 scanner 37% 77 2 ssh:bruteforce 2026-08-04 03:53 evidence →
162.241.235.142 reconnaissance 37% 75 2 ssh:bruteforce 2026-08-03 14:18 evidence →
198.57.219.18 credential_harvester 37% 68 2 ssh:bruteforce 2026-08-03 12:49 evidence →
160.251.139.91 credential_harvester 36% 55 2 ssh:bruteforce 2026-08-03 05:26 evidence →
198.1.93.192 scanner 36% 53 2 ssh:bruteforce 2026-08-03 14:54 evidence →
51.68.214.191 credential_harvester 34% 1x OSINT 115 1 ssh:bruteforce 2026-08-24 13:09 evidence →
154.16.115.34 credential_harvester 29% 160 1 ssh:bruteforce 2026-08-25 11:35 evidence →
116.203.126.161 reconnaissance 29% 117 1 ssh:bruteforce 2026-08-03 12:10 evidence →
192.169.197.250 credential_harvester 29% 117 1 ssh:bruteforce 2026-08-04 07:01 evidence →
1.209.110.147 credential_harvester 29% 107 1 ssh:bruteforce 2026-08-24 07:41 evidence →
103.159.85.123 credential_harvester 29% 102 1 ssh:bruteforce 2026-08-13 08:27 evidence →
103.49.28.98 credential_harvester 29% 101 1 ssh:bruteforce 2026-08-24 13:34 evidence →
51.77.221.142 credential_harvester 28% 93 1 ssh:bruteforce 2026-08-03 15:32 evidence →
192.163.244.125 reconnaissance 28% 90 1 ssh:bruteforce 2026-08-03 17:07 evidence →
157.245.123.211 reconnaissance 28% 89 1 ssh:bruteforce 2026-08-03 10:27 evidence →
208.109.38.65 reconnaissance 28% 89 1 ssh:bruteforce 2026-08-03 07:42 evidence →
193.39.9.191 scanner 28% 88 1 ssh:bruteforce 2026-08-03 15:37 evidence →
162.214.22.174 credential_harvester 28% 82 1 ssh:bruteforce 2026-08-03 16:56 evidence →
162.241.50.50 credential_harvester 28% 77 1 ssh:bruteforce 2026-08-03 16:11 evidence →
109.72.84.10 scanner 28% 77 1 ssh:bruteforce 2026-08-04 07:39 evidence →
51.195.223.192 credential_harvester 28% 73 1 ssh:bruteforce 2026-08-24 07:08 evidence →
134.122.68.102 credential_harvester 28% 65 1 ssh:bruteforce 2026-08-03 12:54 evidence →
185.240.102.11 credential_harvester 28% 61 1 ssh:bruteforce 2026-08-03 02:37 evidence →
132.148.26.32 scanner 27% 54 1 ssh:bruteforce 2026-08-04 04:08 evidence →
173.214.169.88 scanner 27% 48 1 ssh:bruteforce 2026-08-03 15:23 evidence →
212.38.75.196 reconnaissance 27% 45 1 ssh:bruteforce 2026-08-04 04:02 evidence →
67.227.157.162 scanner 27% 41 1 ssh:bruteforce 2026-08-03 14:27 evidence →
50.6.8.155 scanner 27% 39 1 ssh:bruteforce 2026-08-03 00:51 evidence →
69.167.168.82 scanner 27% 34 1 ssh:bruteforce 2026-08-02 12:47 evidence →
188.245.210.72 scanner 27% 31 1 ssh:bruteforce 2026-08-02 12:48 evidence →
52.43.200.163 scanner 26% 27 1 ssh:bruteforce 2026-08-03 11:47 evidence →
208.109.189.235 scanner 26% 25 1 ssh:bruteforce 2026-08-03 12:15 evidence →
208.82.115.223 scanner 26% 24 1 ssh:bruteforce 2026-08-03 12:09 evidence →
91.230.54.66 scanner 25% 14 1 ssh:bruteforce 2026-08-02 12:53 evidence →
67.227.132.28 reconnaissance 25% 10 1 ssh:bruteforce 2026-08-02 12:34 evidence →
67.227.154.39 reconnaissance 25% 10 1 ssh:bruteforce 2026-08-02 12:40 evidence →
190.92.179.233 credential_probe 14% 35 1 ssh:bruteforce 2026-08-03 07:40 evidence →
160.19.156.35 credential_probe 14% 32 1 ssh:bruteforce 2026-08-02 12:57 evidence →
69.167.167.151 credential_probe 14% 29 1 ssh:bruteforce 2026-08-02 15:32 evidence →
69.16.196.167 credential_probe 13% 14 1 ssh:bruteforce 2026-08-02 11:38 evidence →
67.227.152.172 credential_probe 13% 14 1 ssh:bruteforce 2026-08-02 09:45 evidence →
90.156.142.48 credential_probe 12% 7 1 ssh:bruteforce 2026-08-02 10:14 evidence →
VPN Known VPN or proxy provider
DROP ASN on Spamhaus DROP list
Nx OSINT Corroborated by N external threat feeds
{# Cloudflare Web Analytics — cookieless, public pages only. The context processor withholds the token from authenticated requests. #}