Extreme Threat
L'IP 113.193.234.210, originaire de l'infrastructure de Tikona Infinet Ltd. en Inde, est évaluée comme une adresse à risque critique avec un score de menace maximum de 10/10 basé sur 359 rapports d'abus indépendants accumulés sur environ huit mois. L'activité de menace dominante consiste en des attaques SSH brute-force persistantes, représentant la majorité écrasante des rapports récents. Avec une note de confiance de 80% et une activité constante s'étendant d'octobre 2025 à mai 2026, cette IP présente un risque sévère et continu pour tout service SSH accessible au public.
L'IP a été signalée par 20 capteurs honeypot automatisés à travers la communauté de sécurité, générant 359 rapports au total avec une fréquence d'activité notée à 4/10. Les modèles de détection révèlent des tentatives SSH brute-force concentrées, avec des systèmes défensifs automatisés tels que fail2ban enregistrant environ 83 violations à travers plusieurs instances surveillées. Les alertes de détection d'intrusion Suricata ont spécifiquement identifié des sessions SSH actives sur des ports non standard attendus combinées à un comportement de devinette d'identifiants. L'origine géographique en Inde et l'allocation du réseau AS45528 à Tikona Infinet Ltd. situent cet acteur dans un environnement FAI broadband commercial, cohérent avec soit un terminal résidentiel compromis, soit une plateforme d'attaque délibérément provisionnée.
Les attaques SSH brute-force représentent l'un des vecteurs d'accès initial les plus courants et efficaces utilisés par les acteurs de menace pour compromettre les serveurs. En tentant systématiquement des combinaisons d'identifiants contre des démons SSH exposés, les attaquants cherchent à contourner l'authentification et à obtenir un accès shell non autorisé aux systèmes cibles. La compromission réussie permet généralement l'exfiltration de données, le déploiement de malwares, le mouvement latéral dans les réseaux ou l'intégration dans des botnets. Le modèle de multiples campagnes brute-force simultanées détectées contre l'infrastructure honeypot suggère que cette adresse participe activement à des opérations d'attaque automatisées, potentiellement dans le cadre d'une campagne distributed credential-stuffing ou d'un hôte compromis étant instrumentalisé à l'insu de son propriétaire.
Les défenseurs réseau doivent immédiatement bloquer 113.193.234.210 au niveau du firewall ou du périmètre réseau pour éliminer entièrement ce vecteur de menace. Les organisations exécutant des services SSH accessibles au public doivent appliquer exclusivement l'authentification par clé, désactiver le login root et changer le port par défaut vers une valeur non standard. La mise en œuvre de fail2ban ou d'outils similaires de blocage dynamique fournit une réponse automatisée aux schémas brute-force. La surveillance régulière des logs d'authentification pour l'IP d'origine et des adresses sources similaires contribuera à identifier les campagnes en cours. Les fournisseurs recevant des notifications d'abus concernant cette adresse devraient envisager d'investiguer si le terminal client a été compromis et nécessite une remédiation.