Extreme Threat
L'adresse IP 115.190.188.197 est une adresse à haut risque opérant depuis Beijing Volcano Engine Technology Co., Ltd. en Chine, AS137718, qui a accumulé 409 rapports d'abus via des capteurs honeypot automatisés entre décembre 2025 et avril 2026, avec le modèle de menace dominant impliquant des tentatives d'intrusion par force brute SSH contre des serveurs exposés dans le monde entier.
L'adresse IP a reçu un score de menace maximal de 10 sur 10 basé sur 409 rapports totaux soumis par 20 capteurs honeypot automatisés distincts sur une période d'environ cinq mois. Les systèmes de détection ont enregistré plusieurs alertes Suricata signalant des anomalies de somme de contrôle TCPv4 invalide ainsi que de nombreuses entrées de journal Fail2ban documentant des violations sshd, avec au moins un événement honeypot capturant l'adresse IP engagée dans une activité de devinette d'identifiants SSH active. La combinaison d'un volume élevé de rapports et d'une détection cohérente sur plusieurs sources de capteurs indépendantes génère un score de confiance de 63%, indiquant une évaluation modérément fiable selon laquelle cette adresse est opérée par un outil d'attaque automatisé plutôt que par un point de terminaison légitime mal configuré.
Les attaques par force brute SSH représentent l'un des vecteurs d'intrusion les plus courants utilisés par les attaquants pour obtenir un accès shell non autorisé aux serveurs Linux et Unix. Les scripts d'attaque automatisés parcourent systématiquement les combinaisons nom d'utilisateur et mot de passe, exploitant les identifiants faibles ou par défaut pour établir un accès persistant via une porte dérobée. Une fois à l'intérieur d'un environnement cible, les acteurs de la menace déploient généralement des mineurs de cryptomonnaie, pivotent vers les actifs du réseau interne ou exfiltrent des données sensibles. La détection de sommes de contrôle TCP invalides en parallèle de l'activité de force brute peut indiquer des techniques de fragmentation de paquets conçues pour échapper aux règles de filtrage de pare-feu de base.
Les administrateurs doivent bloquer l'adresse IP 115.190.188.197 au niveau du pare-feu périmétrique du réseau et déployer Fail2ban ou des outils de prévention des intrusions similaires pour bannir automatiquement les échecs d'authentification SSH répétés. L'application exclusive de l'authentification par clé, la désactivation de la connexion root via SSH et le changement du port par défaut du port 22 vers une valeur non standard réduisent considérablement l'exposition aux attaques par identifiants. La surveillance continue des journaux d'authentification et le déploiement de signatures de détection d'intrusion pour les modèles de poignée de main SSH anormaux renforceront davantage la posture défensive contre ce vecteur de menace.