Critical Alert
IP 117.156.229.133, enregistré auprès de China Mobile Communications Group Co., Ltd. sous le système autonome AS9808 en Chine, présente un niveau de menace maximal de 10/10 basé sur 249 incidents d'abus signalés, son activité étant exclusivement cataloguée comme des tentatives de force brute SSH contre des capteurs honeypot exposés entre janvier et avril 2026. L'IP opère depuis un réseau majeur de télécommunication chinois, lui donnant accès à une infrastructure broadband substantielle pour des campagnes de scan et de devinette d'authentification soutenues.
Les données de détection sourcées entièrement depuis des capteurs honeypot automatisés ont enregistré 20 tentatives de connexion SSH distinctes attribuées à cette adresse, chacune déclenchant des réponses défensives fail2ban après des échecs d'authentification répétés. Les journaux de modèle d'attaque montrent un comportement cohérent de force brute sshd avec 25 violations enregistrées par cycle de détection, indiquant une méthodologie systématique de devinette de mot de passe plutôt qu'une activité opportuniste de probe-and-leave. Malgré le volume élevé de rapports agrégés, la métrique de fréquence d'activité enregistrée de 0/10 suggère que l'engagement le plus récent avec l'infrastructure défensive a cessé, indiquant potentiellement que la campagne s'est conclue ou a été déplacée vers une infrastructure alternative. Le score de confiance de 78% reflète une attribution probable mais non définitivement confirmée étant donné la source de rapport honeypot uniquement.
Les attaques de force brute SSH représentent une menace persistante pour tout serveur exposé à Internet exécutant le protocole Secure Shell, particulièrement ceux conservant le port par défaut 22, permettant l'authentification par mot de passe, ou autorisant l'accès administratif root. Le risque réel d'une adresse menant de telles attaques inclut l'entrée non autorisée sur le serveur, le mouvement latéral au sein des réseaux, l'exfiltration de données, le déploiement de mining de cryptomonnaie et le recrutement dans un botnet. La nature répétée des tentatives détectées contre l'infrastructure honeypot confirme que cette adresse cycle activement à travers des combinaisons d'identifiants dans l'espoir de compromettre des dispositifs Linux et réseau mal configurés ou faiblement protégés.
Les opérateurs de sites doivent immédiatement bloquer l'IP 117.156.229.133 au niveau du pare-feu étant donné son historique malveillant confirmé, tout en s'assurant que fail2ban ou des outils de prévention d'intrusion équivalents sont configurés pour bannir automatiquement les contrevenants répétés ciblant les services sshd. Les défenseurs réseau doivent appliquer l'authentification par clé de manière exclusive, changer le port d'écoute SSH par défaut, désactiver la connexion root directe et mettre en œuvre des politiques de mot de passe fortes ou l'accès par certificat uniquement. La surveillance continue des journaux d'authentification et la limitation de débit des connexions SSH entrantes depuis des réseaux non approuvés réduiront considérablement l'exposition à une activité de scan similaire provenant de cet espace d'adresses.