Maximum Danger
L'adresse IP 103.172.146.170 est une adresse à haut risque liée aux attaques par force brute SSH automatisées, provenant de l'infrastructure réseau indien exploitée par Web Werks India Pvt. Ltd. Avec un niveau de menace classé au maximum et plus de dix mille rapports d'abus enregistrés sur une période compressée de deux mois, de novembre à décembre 2025, cette IP représente l'une des sources les plus activement rapportées d'activité de devinette d'identifiants actuellement observée dans les flux de menaces publics.
Les données confirment que 103.172.146.170 a généré 10 440 rapports à partir de 20 capteurs honeypot automatisés distincts, la catégorie de menace dominante étant l'activité de hacking général et les tentatives d'intrusion SSH spécifiquement. Malgré le volume de rapports extraordinairement élevé, la métrique de fréquence d'activité de zéro sur dix suggère que cette IP peut fonctionner de manière intermittente plutôt que continue, concentrant des rafales de trafic malveillant dans des périodes spécifiques avant de devenir dormante. L'allocation AS133296 place cette adresse dans un environnement d'hébergement commercial en Inde, un profil d'opérateur réseau cohérent à la fois avec l'infrastructure compromise et les plateformes d'attaque délibérément provisionnées. Le score de confiance de 59 pour cent indique une certitude modérée dans l'attribution, reconnaissant que certaines activités rapportées pourraient provenir de passerelles NAT ou d'adresses IP partagées masquant plusieurs sources.
L'activité de force brute SSH constitue une menace directe et sévère pour toute interface de gestion de serveur exposée. Les attaquants déploient des outils automatisés pour parcourir des combinaisons nom d'utilisateur-mot de passe courantes sur le port 22, exploitant les identifiants faibles ou par défaut pour obtenir un accès shell non autorisé. Une authentification réussie accorde aux adversitaires un point d'ancrage au sein des réseaux internes, permettant l'exfiltration de données, le mouvement latéral, le déploiement de cryptojacking, ou l'utilisation de l'hôte compromis comme point de pivot pour d'autres attaques. L'ampleur des rapports contre 103.172.146.170 indique un balayage automatisé persistant, ce qui signifie que tout service SSH exposé à portée de cette adresse fait face à une pression continue de devinette d'identifiants.
Les organisations doivent immédiatement bloquer 103.172.146.170 au pare-feu du périmètre réseau et implémenter des règles de refus par défaut au niveau de l'hôte. La configuration de fail2ban ou d'outils de prévention d'intrusion equivalents pour bannir automatiquement les IPs après des échecs d'authentification répétés fournit une défense adaptative contre les campagnes de force brute. Le durcissement SSH devrait inclure la désactivation complète de l'authentification par mot de passe au profit de clés asymétriques, le changement du port d'écoute par défaut, et la désactivation de la connexion root. La surveillance continue des journaux d'authentification et le déploiement d'une limitation de débit au niveau réseau sur les connexions SSH réduiront davantage l'exposition aux menaces de devinette d'identifiants depuis cette et d'autres adresses hostiles.