Maximum Danger
L'adresse IP 103.99.144.99, originaire d'Inde et exploitée par Kerala Vision Broad Band Private Limited, représente une menace cybernétique critique avec un indice de danger de 10 sur 10 et un Confidence Score de 95% basé sur 171 signalements d'abus totaux. Cette adresse a été signalée par 20 capteurs honeypot automatisés indépendants avec une fréquence d'activité soutenue notée 8 sur 10, indiquant un comportement malveillant persistant et agressif sur une période d'observation de quatre mois de février à mai 2026.
La grande majorité des rapports récents—16 des 20 événements de menace documentés—classifient l'activité comme des tentatives d'intrusion liées au SSH, avec 4 rapports supplémentaires documentant un comportement de piratage général. Les systèmes de détection ont enregistré plusieurs alertes Suricata indiquant des sessions SSH actives établies sur des ports non standard cohérents avec des modèles de reconnaissance par force brute. Les systèmes de surveillance Fail2ban ont enregistré au moins 25 violations en provenance de cette seule source, confirmant définitivement des attaques répétées de devinette automatisée d'identifiants ciblant le service SSH. Le volume soutenu et la persistance de ces tentatives sur la période de rapport de quatre mois démontrent une campagne délibérée et systématique plutôt qu'un balayage opportuniste.
Les attaques SSH par force brute posent un risque direct et sévère pour tout serveur Linux ou Unix exposé à Internet. Les attaquants utilisent des outils automatisés pour deviner systématiquement les identifiants d'authentification, et une fois réussis, ils obtiennent un accès shell permettant l'exfiltration de données, le déploiement de malwares, le mouvement latéral dans le réseau ou la conversion en nœud de botnet. La détection de sessions SSH actives sur des ports inattendus suggère que cet acteur pourrait également employer des techniques conçues pour échapper à la détection standard, testant potentiellement un accès par porte dérobée ou des configurations de service non standard.
Les organisations exposant les services SSH à Internet doivent immédiatement auditer leurs contrôles d'accès et mécanismes d'authentification. L'authentification par clé doit entièrement remplacer l'accès par mot de passe, et le port TCP par défaut 22 doit être changé vers une alternative non standard. La mise en œuvre d'outils de réponse aux menaces automatisés tels que Fail2ban ou des solutions équivalentes peut bloquer dynamiquement les IP après un nombre configurable d'échecs d'authentification. La connexion root via SSH doit être désactivée, et les systèmes de détection d'intrusion doivent être configurés pour alerter sur les modèles de sessions SSH non standard. La surveillance continue et la révision régulière des journaux d'authentification restent essentielles pour identifier et atténuer les menaces similaires provenant de cette adresse ou d'adresses associées.