Critical Threat
L'adresse IP 103.8.59.250, enregistrée en Indonésie et exploitée par Prime Link Communication, PT sous le système autonome AS45707, est un acteur de menace à risque critique avec un score de niveau de menace maximal de 10 sur 10 et une confiance de 100 pour cent dans l'attribution malveillante. L'adresse a généré 200 rapports d'abus au total sur des capteurs honeypot automatisés entre janvier et juin 2026, avec une fréquence d'activité notée 8 sur 10, indiquant un comportement hostile soutenu et persistant sur une fenêtre d'observation de six mois. La catégorie de menace dominante est l'intrusion basée sur SSH, complétée par une activité de hacking plus large.
Les données de détection provenant de 20 capteurs honeypot automatisés indépendants ont enregistré 200 rapports au total, dont 16 rapports spécifiquement catégorisés comme des attaques SSH et 4 catégorisés comme des tentatives de hacking générales. Les journaux de détection internes documentent 25 violations fail2ban distinctes liées à sshd, cohérentes avec des attaques par force brute d'authentification soutenues contre les services SSH exposés. Une alerte Suricata a en outre signalé une session SSH active en cours sur un port inattendu, suggérant que l'hôte a réussi à établir au moins un point d'appui sur un système ciblé. La fenêtre de rapport de six mois de janvier à juin 2026 démontre que cette activité n'est pas isolée ou opportuniste mais représente un ciblage délibéré et continu de l'infrastructure d'accès distant.
Les attaques par force brute SSH exploitent la présence omniprésente de serveurs SSH mal configurés ou faiblement crédentialisés en testant systématiquement les combinaisons de nom d'utilisateur et de mot de passe jusqu'à ce que l'accès soit accordé. La détection d'une session SSH établie sur un port non standard est particulièrement significative, car elle indique que l'attaquant a pivoté au-delà de l'authentification initiale et opère maintenant dans un environnement compromis, déployant potentiellement d'autres charges utiles, extrayant des données ou établissant un accès par porte dérobée persistante. Combiné aux probes de hacking généraux, cette IP démontre une méthodologie d'intrusion complète qui menace à la fois la confidentialité et l'intégrité de tout serveur exposé exécutant un daemon SSH.
Les opérateurs du site doivent bloquer immédiatement 103.8.59.250 au pare-feu du périmètre réseau et implémenter fail2ban ou une limitation de débit basée sur les journaux équivalente pour bannir automatiquement les contrevenants répétés après un seuil configurable de tentatives d'authentification échouées. Tous les services SSH doivent appliquer exclusivement l'authentification par clé, désactiver le login root et changer le port par défaut pour réduire la surface d'exposition. Les systèmes de détection d'intrusion doivent être configurés pour alerter sur les sessions SSH provenant de ports inattendus, et les opérateurs doivent auditer les systèmes existants pour tout signe d'accès non autorisé coïncidant avec la fenêtre d'activité de cette IP. L'application régulière des correctifs et le respect des benchmarks de durcissement réduiront davantage la susceptibilité à l'activité de hacking plus large documentée dans ces rapports.