Skip to main contentSkip to footer
Threat Intelligence

The ReportedIP Blacklist exceeds 20 000 high-confidence threat IP addresses

Updated Patrick Schlesinger
Milestone card showing the ReportedIP blacklist at 20,464 high-confidence threat IPs, up 4,518 IPs in 30 days, with CMS login as the top attack vector

La ReportedIP Blacklist, gérée par la communauté, a franchi le cap des 20 000 adresses IP considérées comme des menaces à haut niveau de confiance le 27 juillet 2026 et comptait 20 464 entrées au 28 juillet. La liste s’est enrichie de 4 518 adresses IP au cours des 30 derniers jours, soit une hausse de 28 % qui reflète la pression constante des attaques sur les sites WordPress et les serveurs web.

La liste complète peut être téléchargée gratuitement depuis le dépôt GitHub « ReportedIP Blacklist », mis à jour tous les jours à 04 h 39 UTC.

Ce que révèlent les 20 000 adresses IP malveillantes bloquées sur le niveau actuel des attaques

Chaque adresse IP figurant sur la Blacklist y a été inscrite à la suite d’attaques réelles signalées par le Community Network. La répartition par catégorie montre où se concentre la pression : les pages de Login en premier lieu, puis tout le reste.

Liste thématiqueIP répertoriées (28 juillet 2026)
Attaques visant le Login du CMS17 938
Attaques Web (SQLi, XSS, traversée de chemin)16 541
Brute Force9 877
Diffusion de logiciels malveillants7 636
Infrastructure malveillante3 744
DDoS1 991
Activité liée à l’APT1 981
Courrier indésirable800
Fraude610

Le nombre total d’entrées par catégorie s’élève à 61 118, réparties sur 20 464 adresses uniques. En moyenne, chaque adresse IP répertoriée figure simultanément dans trois des neuf listes thématiques : un pirate qui tente aujourd’hui de forcer votre Login par Brute-Force cherchera demain des points d’injection dans vos plugins.

87,7 % de toutes les adresses IP répertoriées ciblent les pages de Login des CMS, et WordPress absorbe la majeure partie de ce trafic. Notre WordPress Attack Report pour la période de mai à juillet 2026 confirme cette tendance du point de vue des signalements : 7 217 nouveaux signalements d’attaques ont été enregistrés rien que le 28 juillet, s’ajoutant aux 5,36 millions de signalements enregistrés au total sur le réseau.

Comment une adresse IP se retrouve sur la Blacklist

Le flux est généré automatiquement à partir des Reports de la communauté. Pas de sélection manuelle, pas de conjectures. Une adresse n’est retenue que si toutes les conditions suivantes sont remplies :

  • Confidence Score de 75 % ou plus, calculé à partir du volume des signalements, de la diversité des auteurs, de la date de signalement et de la gravité de la menace
  • Délai de 48 heures : les adresses IP nouvellement signalées sont mises en attente avant leur publication, ce qui permet d’éliminer les False Positives ponctuels
  • Filtre de Whitelist : les robots d’indexation connus, les services de surveillance et les infrastructures légitimes n’apparaissent jamais dans le flux
  • Reconstruction quotidienne : l’exportateur régénère tous les fichiers et les publie sur GitHub à 04 h 39 UTC, ce qui permet d’éliminer progressivement les entrées obsolètes à mesure que leurs scores diminuent.

Le modèle d’évaluation sur lequel repose le seuil de confiance est décrit sur la page de documentation relative à la Blacklist, y compris la procédure de Delisting pour les opérateurs ayant remédié à la compromission d’un hôte.

Comment utiliser la Blacklist sur votre serveur

Le référentiel fournit, en plus des données brutes, des formats prêts à l’emploi : formats/nginx-deny.conf pour Nginx, formats/apache-htaccess.txt pour Apache et formats/iptables.sh pour le blocage au niveau du pare-feu. La liste brute est fournie aux formats TXT, JSON et CSV, avec des sommes de contrôle SHA-256 pour chaque fichier.

Les sites WordPress bénéficient des mêmes fonctionnalités sans aucune synchronisation manuelle : le plugin gratuit ReportedIP Hive vérifie les adresses IP des visiteurs par rapport au réseau en temps réel, bloque les attaquants connus instantanément et signale les nouvelles attaques à la communauté. Pour un guide détaillé au niveau du serveur couvrant les configurations de type Nginx, Fail2ban et CrowdSec, consultez notre guide sur la protection d’un serveur web à l’aide d’une Blacklist d’adresses IP.

Foire aux questions

À quelle fréquence la Blacklist est-elle mise à jour ?

Une fois par jour, à 04 h 39 UTC. Chaque mise à jour régénère l’ensemble des 18 fichiers du référentiel, y compris les neuf listes thématiques et les formats prêts à être utilisés sur le serveur.

L’utilisation de la Blacklist est-elle gratuite ?

Oui. Le flux GitHub est gratuit pour un usage commercial et privé. Les volumes de requêtes plus importants et les recherches détaillées par adresse IP s’effectuent via la ReportedIP API.

Comment une adresse IP est-elle supprimée de la liste ?

Il existe deux méthodes : automatiquement, lorsque son Confidence Score passe en dessous de 75 % en l’absence de signalement de nouvelles attaques, ou manuellement, via la procédure de IP Delisting, une fois que l’opérateur a remédié à la faille de sécurité.

Obtenez la liste, rejoignez le réseau

Laisser un commentaire

Votre adresse e-mail ne sera pas publiée. Les champs obligatoires sont indiqués avec *

Vous devez remplir ce champ
Vous devez remplir ce champ
Veuillez saisir une adresse e-mail valide.
Vous devez accepter les conditions pour continuer