High Risk
L'adresse IP 101.36.107.103 est une adresse à haut risque provenant de Hong Kong qui a été associée à des attaques par force brute SSH soutenues, avec 890 rapports d'abus enregistrés via des capteurs honeypot automatisés sur une période d'environ quatre mois, indiquant une activité persistante de scanning automatisé et de devinette d'identifiants ciblant les services SSH exposés.
L'adresse opère au sein de l'AS62610 sous l'opérateur réseau ZEN-DPS, projetant un trafic hostile à haut volume depuis une infrastructure basée à Hong Kong. Avec un niveau de menace noté à 8 sur 10 et un confidence score de 82 pour cent, cette IP a été signalée pour la première fois en novembre 2025 et est restée active jusqu'en février 2026, accumulant environ 7 rapports par jour en moyenne sur la fenêtre de quatre mois. Les capteurs honeypot automatisés ont capturé 20 instances de menace spécifiques attribuables à cette adresse, avec toutes les catégories rapportées relevant de l'activité liée à SSH. Le score de fréquence d'activité de 8 sur 10 souligne davantage la nature constante et agressive du comportement de probing observé depuis cette source.
Les attaques par force brute SSH représentent l'un des chemins les plus prevalents pour l'accès non autorisé aux serveurs dans les environnements exposés à Internet. Les attaquants déploient des outils automatisés pour itérer systématiquement à travers les paires d'identifiants, exploitant les mots de passe faibles ou par défaut pour obtenir un accès shell. Les logs de violation fail2ban associés à cette adresse confirment des échecs d'authentification sshd répétés, le motif correspondant à une campagne de force brute soutenue typique. Un compromis réussi d'un service SSH accorde aux attaquants un accès distant persistant, une exfiltration potentielle de données, et un point de pivot fiable pour le mouvement latéral au sein d'un réseau cible.
Les opérateurs de sites doivent prendre une action défensive immédiate contre les connexions entrantes depuis cette adresse, y compris la mise en place de règles de blocage permanentes au niveau du pare-feu ou du bord du réseau. Le durcissement de l'authentification est critique : déployez exclusivement l'authentification SSH par clé, désactivez entièrement la connexion par mot de passe, et assurez-vous que la connexion root est interdite. Ajuster le port SSH par défaut réduit la fréquence de ciblage automatisé. La mise en place de fail2ban avec des seuils de bannissement appropriés fournit une couche réactive supplémentaire qui atténue automatiquement les tentatives de scanning soutenues. Un audit régulier des logs d'authentification et la surveillance des motifs de connexion inhabituels depuis des sources hostiles connues réduiront davantage l'exposition à cette catégorie de menace.