Critical Alert
L'IP 107.173.112.54 est une adresse à risque critique opérant depuis une infrastructure d'hébergement basée aux États-Unis avec un niveau de menace de 10/10 et un Confidence Score de 94%, liée à une activité de hacking soutenue détectée sur 20 capteurs honeypot automatisés sur une période d'environ trois mois début 2026. Avec 550 rapports d'abus totaux et une fréquence d'activité cotée 8/10, cette IP démontre un comportement malveillant persistant et à haut volume qui pose un danger significatif pour tout service réseau exposé.
L'adresse trace vers HostPapa sous ASN AS36352, un fournisseur d'hébergement web dont l'infrastructure a été associée à une activité abusive dans les bases de données Threat Intelligence. L'IP a été signalée pour la première fois en mars 2026 et est restée active jusqu'en mai 2026, indiquant une campagne soutenue plutôt qu'une sonde transitoire. Les données de détection montrent que la catégorie de menace dominante est l'activité de hacking générale, se manifestant spécifiquement comme des modèles de manipulation de flux TCP détectés par les capteurs de détection d'intrusion. La signature d'alerte Suricata "SURICATA STREAM spurious retransmission" pointe vers des anomalies dans le traitement des sessions TCP, une technique fréquemment employée durant les phases de reconnaissance, les tentatives de détournement de session ou l'exploitation de services vulnérables. Les 550 rapports agrégés à travers l'infrastructure honeypot confirment qu'il ne s'agit pas d'un incident isolé mais plutôt d'opérations offensives systématiques et automatisées.
Le comportement de retransmission spurious suggère que l'acteur manipule les flux TCP pour sonder l'efficacité des règles firewall, échapper à la détection ou établir des conditions d'ancrage pour les étapes d'exploitation ultérieures. Combiné à la classification "activité de hacking", ce modèle indique que l'IP exécute probablement des toolkits d'exploitation automatisés ou des scanners ciblant des services vulnérables sur des hôtes exposés aléatoires sur Internet. Le volume de rapports confirme qu'il ne s'agit pas de sondes manuelles mais d'attaques coordonnées à haute fréquence conçues pour couvrir un large spectre de victimes potentielles.
Les défenseurs réseau doivent immédiatement bloquer ou limiter le débit du trafic provenant de cette IP au niveau du firewall et surveiller les journaux pour tout comportement de scan associé ciblant leur propre infrastructure. La mise en œuvre d'un blocage automatisé via des outils de sécurité tels que fail2ban peut répondre dynamiquement aux tentatives de connexion répétées. Les services exposés doivent être audités pour les ports ouverts inutiles et corrigés contre les vulnérabilités connues. L'activation de l'inspection stateful des paquets TCP stricte et la configuration des systèmes de détection d'intrusion pour alerter sur les comportements de flux anormaux réduiront davantage l'exposition à ce vecteur de menace.