Critical Alert
L'adresse IP 103.14.32.75 est une adresse à haut risque évaluée à un niveau de menace de 8/10 avec un score de confiance de 94%, liée de manière persistante aux attaques brute-force SSH et à une activité de hacking plus large, comme documenté par 173 rapports d'abus totaux provenant de capteurs honeypot automatisés, en faisant un candidat clair pour le blocage sur tout service SSH exposé.
L'adresse IP provient de Singapour et opère à travers AS135377 sous UCLOUD INFORMATION TECHNOLOGY HK LIMITED, avec une activité suivie de décembre 2025 à février 2026 à une fréquence de 8/10, indiquant une exploration hostile soutenue et délibérée plutôt que des incidents isolés. Les sources de détection s'étendent sur 20 capteurs honeypot automatisés rapportant équitablement à travers deux catégories de menaces : tentatives SSH (14 rapports) et activité de Hacking (14 rapports), avec les journaux d'événements honeypot capturant à la fois les séquences brute-force et les modèles de saisie de commandes suspects, confirmant les tentatives d'exploitation actives contre les services exposés.
Les attaques brute-force SSH représentent une voie directe vers la compromission de serveur à travers des tentatives systématiques de devinette de mot de passe ou l'exploitation de vulnérabilités SSH connues, et lorsqu'elles sont combinées avec une activité de hacking générale englobant les tentatives d'intrusion et l'exploitation de vulnérabilités, cette adresse IP pose un risque concret d'accès non autorisé au serveur pour toute organisation exécutant un daemon SSH exposé. Le volume et la cohérence des rapports contre l'infrastructure honeypot indiquent que des outils automatisés sont utilisés, et une authentification réussie accorderait à un attaquant un accès shell persistant avec les privilèges du compte utilisateur compromis.
Les opérateurs de sites doivent immédiatement bloquer 103.14.32.75 au niveau du pare-feu, implémenter l'authentification par clé comme méthode de connexion unique, envisager de déplacer SSH vers un port non standard, et déployer fail2ban ou un outil équivalent pour bannir automatiquement les adresses IP après un nombre configurable de tentatives d'authentification échouées. De plus, désactiver la connexion root directe et appliquer des politiques de phrase secrète fortes sur tous les comptes réduit considérablement la surface d'attaque exposée aux campagnes de devinette d'identifiants de cette nature.