Critical Threat
L'adresse IP 103.158.206.141 est une adresse à risque critique exploitée par MS Bhola Dot Net au Bangladesh (AS141417) qui a été largement liée à des attaques SSH brute-force et à une activité de hacking plus large, avec 167 signalements d'abus enregistrés entre janvier et mai 2026 avec une fréquence d'activité notée 8 sur 10. Le volume, la cohérence et la sophistication du ciblage font de cette adresse l'une des plus clairement hostiles observées dans les flux de renseignement récents en sources ouvertes.
Les capteurs honeypot automatisés ont enregistré 20 événements de détection distincts liés à cette adresse, la majorité étant catégorisée comme des tentatives d'intrusion SSH. Sur les 40 rapports de menaces classés soumis, 20 faisaient référence à une activité de hacking générale incluant des tentatives d'exploitation, 19 étaient spécifiquement attribués à du balayage SSH brute-force, et un rapport classifiait l'hôte lui-même comme compromis et exploité. La fenêtre de signalement de janvier à mai s'étend sur cinq mois d'activité hostile soutenue, indiquant une campagne automatisée persistante plutôt qu'une probe transitoire ou opportuniste.
Les attaques SSH brute-force tentent systématiquement d'obtenir un accès non autorisé au serveur en parcourant des combinaisons de credentials contre le service Secure Shell. Les alertes Suricata associées confirment des sessions actives en cours sur les ports SSH attendus, ce qui suggère que l'opérateur s'est authentifié avec succès ou énumère activement les credentials sur les cibles exposées. Combiné aux classifications de catégorie hacking, ce schéma indique que l'IP pourrait exécuter une boîte à outils d'intrusion multi-vectorielle capable à la fois de credential stuffing et d'exploitation de vulnérabilités, posant un risque direct à tout daemon SSH accessible au public.
Les administrateurs doivent bloquer 103.158.206.141 au niveau du pare-feu ou du bord du réseau immédiatement. Déployez l'authentification par clé exclusivement pour l'accès SSH, changez le port par défaut loin du 22, et appliquez des politiques de phrase de passe fortes pour rendre les campagnes de devinette de credentials inefficaces. La mise en place de fail2ban ou d'outils équivalents d'analyse de logs pour bannir automatiquement les tentatives de connexion répétées après qu'un seuil soit atteint réduira considérablement l'exposition. Un audit régulier des logs d'authentification pour l'IP source 103.158.206.141 et tout comportement de balayage associé'aidera à déterminer si des tentatives de compromission antérieures ont réussi.