Critical Alert
IP 115.190.161.6, enregistrée auprès de Beijing Volcano Engine Technology Co., Ltd. en Chine, est une adresse à risque critique avec une note de menace maximale de 10/10, soutenue par 184 rapports d'abus provenant de capteurs honeypot automatisés. L'activité dominante implique des tentatives de force brute SSH et un comportement d'exploitation général ciblant les services exposés. Cette IP a été continuellement signalée entre octobre 2025 et mai 2026, indiquant un comportement malveillant persistant malgré le score de fréquence d'activité relativement bas de 2/10.
Les données de détection montrent 184 rapports au total sur 20 capteurs honeypot automatisés séparés sur environ huit mois, avec l'activité la plus récente enregistrée en mai 2026. L'analyse des catégories de menace signalées révèle 17 cas d'activité de hacking général, 6 attaques spécifiques axées sur SSH, et 3 classifications d'hôte exploité confirmées. Les signatures de détection réseau indiquent systématiquement des tentatives de force brute SSH et des sessions SSH actives sur les ports attendus, suggérant des campagnes systématiques de devinette d'identifiants contre les serveurs exposés. Le score de confiance de 68% reflète les preuves techniques tout en reconnaissant une certaine incertitude inhérente à l'attribution de toute l'activité à une intention malveillante délibérée par rapport à l'utilisation d'une infrastructure compromise.
Les attaques de force brute SSH représentent l'un des chemins les plus directs vers la compromission de serveurs dans les environnements exposés à Internet. Les attaquants tentent systématiquement des combinaisons de nom d'utilisateur et de mot de passe contre les démons SSH exposés, exploitant les mots de passe faibles, par défaut ou compromis par credential-stuffing. L'authentification réussie accorde aux attaquants un accès shell interactif, permettant l'exfiltration de données, le mouvement latéral à travers les réseaux internes, ou l'armement de l'hôte compromis pour des attaques ultérieures contre d'autres cibles. La classification d'hôte exploité pour cette adresse suggère qu'elle peut elle-même être un système compromis mis au service de plateformes d'attaque sans la connaissance du propriétaire, ce qui est cohérent avec le volume d'activité signalée et l'infrastructure d'hébergement chinoise.
Les opérateurs doivent bloquer cette IP au pare-feu du périmètre réseau et implémenter fail2ban ou des outils equivalents de bannissement automatisé pour répondre de manière défensive aux échecs d'authentification répétés. Les services SSH doivent être renforcés par des exigences d'authentification par clé, une configuration de port non standard, et la désactivation de la connexion root. Les mises à jour régulières des démons SSH et des paquets associés éliminent les vulnérabilités connues qui pourraient permettre la compromission même avec des identifiants forts. Les organisations peuvent également envisager de notifier le fournisseur d'hébergement concernant la classification d'hôte exploité pour contribuer aux efforts de démantèlement plus larges.