Extreme Threat
IP 103.210.21.178 est une adresse à risque critique menant activement des attaques par force brute SSH contre des serveurs mondiaux, avec un niveau de menace de 10/10 et 445 rapports d'abus déposés contre cette seule IP singapourienne sur environ sept mois d'activité soutenue. L'adresse, enregistrée auprès de UCLOUD INFORMATION TECHNOLOGY HK LIMITED sous ASN AS135377, présente une fréquence d'activité de 8/10, indiquant un engagement malveillant quasi continu avec les systèmes cibles depuis sa première détection enregistrée en novembre 2025.
L'analyse des données de détection disponibles révèle des schémas cohérents conformes aux opérations de bourrage d'identifiants automatisé ciblant le service SSH. Les capteurs honeypot automatisés ont enregistré 20 événements d'attaque distincts depuis cette IP, chacun générant plusieurs alertes de violation allant de 25 à 36 par instance. La détection répétée sur plusieurs capteurs honeypot sur une fenêtre de sept mois de novembre 2025 à mai 2026 démontre un ciblage délibéré et persistant plutôt qu'un balayage opportuniste, avec 445 rapports communautaires totaux confirmant un comportement abusif soutenu provenant de cette adresse exploitée par UCLOUD.
Les attaques par force brute SSH systématiques tentent des combinaisons de nom d'utilisateur et de mot de passe pour compromettre les serveurs exécutant le daemon SSH, en exploitant des identifiants faibles, des noms d'utilisateur par défaut ou des mécanismes d'authentification non corrigés. Un accès non autorisé réussi accorde aux attaquants un contrôle au niveau des commandes sur le système cible, permettant l'exfiltration de données, le mouvement latéral dans les réseaux, le déploiement de backdoors persistantes ou l'intégration dans des botnets pour des opérations de déni de service distribué. La nature soutenue et de haut volume de l'activité détectée depuis 103.210.21.178 suggère une infrastructure automatisée conçue pour des tests d'identifiants continus contre les endpoints SSH exposés.
Les opérateurs réseau doivent immédiatement bloquer 103.210.21.178 au niveau du pare-feu et implémenter fail2ban ou des outils equivalents de prévention d'intrusion pour bannir dynamiquement les contrevenants répétés. Les administrateurs exposant des services SSH doivent appliquer exclusivement l'authentification par clé, désactiver le login root, changer le port SSH par défaut vers une valeur non standard et implémenter la limitation de débit sur les tentatives d'authentification. La surveillance continue des logs d'authentification pour cette adresse IP et une activité de balayage similaire depuis l'espace d'adressage UCLOUD adjacent réduira davantage l'exposition à ces attaques automatisées persistantes.