Severe Risk
L'IP 104.199.4.112 est une adresse de niveau de menace maximal exploitée par Google LLC sous l'ASN AS396982 en Belgique, générant 248 rapports d'abus provenant de capteurs honeypot automatisés sur une période de trois mois avec une note de confiance de 93%. Cette IP présente un profil de risque sévère en raison d'une activité malveillante soutenue dominée par des tentatives d'intrusion de piratage et des sondages d'applications web.
Les données de détection révèlent que cette adresse a été signalée pour la première fois en mars 2026 et plus récemment en juin 2026, accumulant des rapports sur 20 capteurs honeypot distincts. Parmi les menaces catégorisées, l'activité de piratage représente 17 incidents confirmés, les attaques d'applications web comprennent 3 rapports supplémentaires, et une seule classification d'hôte exploité indique que cette adresse peut elle-même être une plateforme compromise être utilisée comme arme par des acteurs malveillants. Le score de fréquence d'activité de 4 sur 10 suggère un comportement persistant plutôt qu'en rafale, indiquant des tentatives méthodiques continues de balayage et d'exploitation plutôt que des attaques opportunistes.
L'activité de piratage dominante détectée comprend des tentatives d'intrusion générales, des sondages d'exploitation et des vecteurs d'accès non autorisés ciblant les services exposés. Ces modèles représentent une infrastructure d'attaque concrète activement exercée contre les capteurs défensifs, ce qui signifie que les opérateurs derrière cette IP sondent systématiquement les vulnérabilités à travers les systèmes cibles. La composante d'attaque d'application web, y compris le sondage de type ElasticPot, démontre un intérêt spécifique pour les applications web et leurs classes de vulnérabilités connues. Combiné à la classification d'hôte exploité, cela suggère que l'IP peut fonctionner à la fois comme un point d'origine pour les attaques et comme un actif compromis participant à des campagnes d'attaque plus larges.
Les opérateurs de sites doivent bloquer immédiatement cette IP au périmètre réseau et implémenter fail2ban ou des démons de blocage basés sur les journaux équivalents pour automatiser la réponse à ses modèles de sondage. L'application d'une authentification forte sur tous les services exposés, en particulier SSH et les points de terminaison d'applications web, réduit considérablement l'efficacité des tentatives d'intrusion connues pour cette adresse. Le déploiement d'un pare-feu d'application web pour filtrer les vecteurs d'injection SQL, de script intersite et d'inclusion de fichiers répond à la catégorie d'attaque d'application web. La surveillance régulière des journaux d'authentification pour les IPs sources correspondant à cette plage et la maintenance des correctifs actuels sur tous les systèmes exposés sur Internet ferment les voies d'exploitation que ces attaques tentent d'exploiter.