Critical Alert
L'IP 103.2.225.33 est une adresse à risque critique opérant depuis le Vietnam qui a été régulièrement signalée pour une activité d'attaque par force brute SSH, avec 184 rapports d'abus indépendants déposés contre cette seule adresse sur une fenêtre d'observation de cinq mois se terminant en mars 2026. Malgré un score de fréquence d'activité modeste de 0/10, le volume considérable de détections par capteurs honeypot automatisés et la note de niveau de menace maximale établissent ceci comme l'une des IP les plus malveillantes de manière persistante dans la télémétrie régionale récente.
La déclaration communautaire et les capteurs honeypot automatisés ont enregistré 184 incidents totaux, la catégorie de menace rapportée actuelle étant entièrement dominée par l'activité SSH — spécifiquement 20 rapports récents tous catalogués sous SSH. Les journaux de modèle d'attaque révèlent des événements déclencheurs fail2ban répétés à travers plusieurs instances honeypot, avec des nombres de violations allant de 10 à 26 par cycle de détection, indiquant des campagnes de devinette d'authentification multi-vagues soutenues. Le réseau d'origine est AS131423, opéré par Branch of Long Van System Solution JSC basé à Hanoï, Vietnam. L'adresse a été signalée pour la première fois en octobre 2025 et la plus récemment signalée en mars 2026, s'étendant sur environ cinq mois d'activité hostile continue.
Les attaques par force brute SSH représentent l'un des vecteurs d'accès initial les plus courants et efficaces dans les campagnes d'intrusion réseau. Les attaquants automatisent systématiquement les tentatives de devinette d'identification contre les démons SSH exposés, exploitant les mots de passe faibles ou par défaut pour obtenir un accès shell non autorisé aux serveurs. Une fois à l'intérieur, les acteurs de la menace peuvent pivoter latéralement, exfiltrer des données, déployer des logiciels malveillants ou des rançongiciels, et établir des portes dérobées persistantes. Les modèles répétés de violations fail2ban observés à partir de l'IP 103.2.225.33 démontrent un comportement de numérisation méthodique et soutenu plutôt qu'une exploration opportuniste, suggérant que l'opérateur cible activement les points d'extrémité SSH vulnérables à grande échelle.
Les administrateurs de site doivent traiter toute tentative de connexion entrante depuis cette adresse comme hostile et la bloquer au périmètre réseau immédiatement. Implémenter l'authentification par clé exclusivement, désactiver entièrement la connexion SSH par mot de passe, et repositionner le service SSH sur un port non standard réduisent matériellement la surface d'attaque. Déployer ou configurer fail2ban avec des seuils de bannissement stricts bloquera automatiquement les échecs d'authentification répétés. La surveillance continue des journaux d'authentification pour les modèles cohérents avec l'activité de force brute et l'application de politiques de verrouillage de compte après un petit nombre de tentatives échouées fournissent des couches défensives supplémentaires contre cette classe de menace.