Critical Threat
L'adresse IP 103.86.198.162 est une adresse à haut risque originaire du Bangladesh qui présente une menace sévère pour les services SSH exposés, avec un niveau de menace de 10/10 et 683 rapports d'abus enregistrés via des capteurs honeypot automatisés sur une période d'environ sept mois. Cette IP, exploitée par MAISHA NET sous l'ASN AS18109, s'est livrée de manière persistante à des attaques SSH brute-force, avec une activité récente documentée aussi récemment qu'en juin 2026 et des rapports initiaux remontant à novembre 2025, indiquant un comportement malveillant soutenu plutôt qu'un incident bref ou isolé.
Les données de détection révèlent un schéma cohérent et agressif de tentatives SSH brute-force, avec plusieurs capteurs fail2ban enregistrant entre 25 et 38 violations chacun à travers divers événements de détection, et des alertes Suricata confirmant des sessions SSH actives sur les ports attendus combinées à une activité brute-force. Avec 20 incidents SSH signalés, 3 tentatives de hacking générales et 1 classification d'hôte exploité parmi les rapports les plus récents, cette IP démontre une méthodologie d'attaque ciblée mais polyvalente. Le confidence score de 76% et la fréquence d'activité notée à 5/10 suggèrent qu'il s'agit d'un acteur de menace persistant plutôt que d'un balayage opportuniste, et le volume de rapports à travers 20 sources honeypot distinctes indique une exposition généralisée à cette adresse malveillante.
Les attaques SSH brute-force représentent un risque concret et significatif pour tout serveur avec le port 22 exposé ou des ports SSH non standard, car une authentification réussie accorde aux attaquants un accès shell immédiat au système sous-jacent. Une fois à l'intérieur, les acteurs de menace installent généralement des portes dérobées, exfiltrent des données ou utilisent l'hôte compromis pour lancer d'autres attaques contre d'autres cibles, transformant effectivement l'infrastructure victime en plateforme d'attaque. La classification d'hôte exploité associée à cette IP suggère que soit l'hôte actuel, soit des cibles précédentes, peuvent déjà être sous contrôle non autorisé, amplifiant le danger pour toute organisation rencontrant ce trafic dans ses journaux.
Les opérateurs de sites doivent bloquer immédiatement l'IP 103.86.198.162 au niveau du pare-feu ou du périmètre réseau pour empêcher toute connexion entrante, et mettre en place une authentification par clé pour tout accès SSH tout en désactivant complètement la connexion par mot de passe. Configurer fail2ban pour bannir dynamiquement les échecs répétés d'authentification SSH bloquera automatiquement les tentatives brute-force, et déplacer SSH vers un port non standard réduit considérablement l'exposition au balayage automatisé. La surveillance régulière des journaux d'authentification pour les tentatives provenant de cette adresse IP et l'application de mots de passe forts et complexes pour tout compte d'authentification par mot de passe restant durciront davantage les défenses contre cet acteur de menace persistant.