← Back to feed

HASSH 594c57870d0e… — SSH-2.0-Go (50 IPs, 15 countries)

HASSH Ended high
Why this campaign was detected
50 IPs are running an identical SSH client (HASSH fingerprint 594c57870d0e…). Top network: OVH SAS (AS16276). Geographic and ASN spread across distinct /16 subnets indicates a single operator running shared tooling on rented infrastructure — exactly the disguise that subnet/ASN clustering misses.
Primary ASN
AS16276 · OVH SAS
Subnet
Country
🇺🇸 US
Cloud Provider
DO
Member Count
50 IPs
Average
Total Events
2275
Below average by volume
Started / Ended
2026-05-25 15:20 — ongoing
Attack Types
ssh:bruteforce
MITRE ATT&CK Techniques
Reconnaissance
Initial Access
Credential Access
Discovery
Member Actors
IP Address Behavior Confidence Flags Events Agents Attack Types Hostname Last Seen
113.20.8.90 credential_harvester 34% 1x OSINT 123 1 ssh:bruteforce 2026-08-24 17:48 evidence →
59.120.178.166 credential_harvester 33% 1x OSINT 94 1 ssh:bruteforce 2026-08-24 17:30 evidence →
51.222.85.30 credential_harvester 33% 1x OSINT 88 1 ssh:bruteforce 2026-08-25 11:35 evidence →
198.23.232.204 opportunistic_bruter 33% 1x OSINT 70 1 ssh:bruteforce 2026-08-24 17:47 evidence →
57.129.12.239 credential_harvester 33% 1x OSINT 68 1 ssh:bruteforce 2026-08-24 17:59 evidence →
51.75.21.168 opportunistic_bruter 33% 1x OSINT 63 1 ssh:bruteforce 2026-08-25 10:23 evidence →
162.241.130.19 opportunistic_bruter 32% 1x OSINT 53 1 ssh:bruteforce 2026-08-25 09:26 evidence →
152.32.172.84 opportunistic_bruter 30% 1x OSINT 65 1 ssh:bruteforce 2026-08-24 17:58 evidence →
162.241.233.171 credential_harvester 30% 1x OSINT 55 1 ssh:bruteforce 2026-08-24 17:20 evidence →
51.91.158.134 opportunistic_bruter 30% 1x OSINT 50 1 ssh:bruteforce 2026-08-24 17:45 evidence →
197.253.54.22 credential_harvester 30% 1x OSINT 50 1 ssh:bruteforce 2026-08-25 10:21 evidence →
162.19.245.239 credential_harvester 29% 1x OSINT 45 1 ssh:bruteforce 2026-08-24 17:08 evidence →
154.16.115.34 credential_harvester 29% 160 1 ssh:bruteforce 2026-08-25 11:35 evidence →
210.183.56.154 opportunistic_bruter 28% 88 1 ssh:bruteforce 2026-08-25 10:21 evidence →
181.214.83.147 credential_harvester 28% 71 1 ssh:bruteforce 2026-08-24 17:41 evidence →
94.102.4.88 opportunistic_bruter 28% 68 1 ssh:bruteforce 2026-08-25 11:41 evidence →
198.46.237.172 opportunistic_bruter 28% 66 1 ssh:bruteforce 2026-08-24 17:59 evidence →
207.244.224.200 credential_harvester 28% 63 1 ssh:bruteforce 2026-08-24 17:54 evidence →
148.135.0.242 credential_harvester 27% 51 1 ssh:bruteforce 2026-08-25 09:27 evidence →
192.243.105.20 opportunistic_bruter 27% 1x OSINT 10 1 ssh:bruteforce 2026-08-24 17:31 evidence →
196.49.56.109 reconnaissance 26% 18 1 ssh:bruteforce 2026-08-25 09:26 evidence →
154.16.114.112 credential_harvester 25% 60 1 ssh:bruteforce 2026-08-24 17:43 evidence →
69.160.39.118 credential_harvester 25% 60 1 ssh:bruteforce 2026-08-24 17:26 evidence →
114.31.75.33 credential_harvester 25% 54 1 ssh:bruteforce 2026-08-24 17:43 evidence →
178.18.207.92 opportunistic_bruter 25% 50 1 ssh:bruteforce 2026-08-24 17:13 evidence →
203.98.64.72 opportunistic_bruter 25% 50 1 ssh:bruteforce 2026-08-24 17:15 evidence →
188.166.95.31 credential_harvester 25% 49 1 ssh:bruteforce 2026-08-24 17:49 evidence →
209.141.46.66 opportunistic_bruter 25% 45 1 ssh:bruteforce 2026-08-24 17:31 evidence →
94.23.66.112 credential_harvester 25% 45 1 ssh:bruteforce 2026-08-24 17:45 evidence →
216.246.113.11 opportunistic_bruter 25% 45 1 ssh:bruteforce 2026-08-24 17:36 evidence →
162.241.235.82 opportunistic_bruter 25% 45 1 ssh:bruteforce 2026-08-24 17:37 evidence →
144.217.243.186 credential_harvester 25% 45 1 ssh:bruteforce 2026-08-24 17:21 evidence →
51.38.115.161 credential_harvester 24% 40 1 ssh:bruteforce 2026-08-24 17:51 evidence →
181.214.83.206 reconnaissance 24% 8 1 ssh:bruteforce 2026-08-25 09:25 evidence →
202.47.1.13 reconnaissance 24% 8 1 ssh:bruteforce 2026-08-25 09:24 evidence →
37.59.38.148 opportunistic_bruter 24% 24 1 ssh:bruteforce 2026-08-24 17:40 evidence →
47.200.217.200 opportunistic_bruter 22% 10 1 ssh:bruteforce 2026-08-24 17:44 evidence →
104.168.100.167 credential_probe 20% 1x OSINT 49 1 ssh:bruteforce 2026-08-24 18:00 evidence →
31.70.80.107 credential_probe 19% 1x OSINT 32 1 ssh:bruteforce 2026-08-24 17:55 evidence →
103.177.78.20 credential_probe 18% 1x OSINT 17 1 ssh:bruteforce 2026-08-24 17:32 evidence →
154.16.115.37 credential_probe 18% 1x OSINT 15 1 ssh:bruteforce 2026-08-25 10:21 evidence →
139.198.21.205 credential_probe 13% 20 1 ssh:bruteforce 2026-08-25 11:37 evidence →
134.122.126.211 credential_probe 13% 20 1 ssh:bruteforce 2026-08-24 17:32 evidence →
89.163.221.163 credential_probe 13% 20 1 ssh:bruteforce 2026-08-24 17:37 evidence →
46.101.249.210 credential_probe 12% 10 1 ssh:bruteforce 2026-08-24 17:54 evidence →
45.58.112.50 credential_probe 12% 10 1 ssh:bruteforce 2026-08-25 10:21 evidence →
64.31.63.100 credential_probe 12% 10 1 ssh:bruteforce 2026-08-24 17:42 evidence →
77.72.131.113 credential_probe 11% 5 1 ssh:bruteforce 2026-08-24 17:35 evidence →
45.15.41.70 credential_probe 11% 5 1 ssh:bruteforce 2026-08-24 17:41 evidence →
15.235.206.133 credential_probe 11% 5 1 ssh:bruteforce 2026-08-24 17:34 evidence →
VPN Known VPN or proxy provider
DROP ASN on Spamhaus DROP list
Nx OSINT Corroborated by N external threat feeds
{# Cloudflare Web Analytics — cookieless, public pages only. The context processor withholds the token from authenticated requests. #}