Severe Risk
L'adresse IP 117.50.226.213 est une adresse à risque critique liée à des attaques par force brute SSH soutenues et à une activité de hacking plus large originaire du réseau de la province de Beijing de China Unicom dans AS4808, avec 170 rapports d'abus déposés au cours du premier semestre 2026 avec une note de confiance de 94% et un score de fréquence d'activité de 8 sur 10.
L'adresse IP a été signalée pour la première fois en janvier 2026 et a continué à générer des rapports jusqu'en juin 2026, avec 20 capteurs honeypot automatisés confirmant l'activité malveillante. Parmi les catégories de menaces signalées, le Hacking représente 20 rapports et l'activité liée au SSH comprend 16 rapports, tandis que 2 rapports classifient l'adresse comme un Exploited Host. Les signatures de détection Suricata ont spécifiquement capturé des sessions SSH en cours sur les ports attendus parallèlement aux tentatives de force brute actives, confirmant que l'infrastructure honeypot automatisée a directement observé le comportement d'attaque ciblant les services secure shell.
La catégorie de menace SSH dominante indique des tentatives systématiques de compromettre les serveurs accessibles au public par le devinement d'identifiants et l'exploitation de protocole. La présence de classifications Exploited Host parallèlement à l'activité de force brute suggère que l'adresse peut fonctionner dans le cadre d'une infrastructure d'attaque automatisée, soit sous contrôle adversarial, soit servant d'actif compromis dans des campagnes plus larges de credential stuffing. La fenêtre d'activité soutenue de six mois démontre un ciblage persistant plutôt qu'opportuniste, ce qui signifie que tout service SSH exposé dans la portée du scanner fait face à des tentatives d'intrusion automatisées répétées.
Les opérateurs de sites maintenant des services SSH accessibles au public devraient bloquer immédiatement cette adresse au périmètre réseau et envisager de mettre en place fail2ban ou des outils de prévention d'intrusion équivalents pour bannir automatiquement les IPs présentant des schémas de force brute. Les mesures de renforcement de l'authentification incluant l'authentification par clé, les ports non par défaut et la désactivation de la connexion root réduisent significativement la surface d'attaque. La surveillance continue des journaux d'authentification pour le modèle d'adresse IP source aide à détecter une compromission si le blocage est contourné. Les organisations devraient également s'assurer que toutes les implémentations SSH restent à jour avec les correctifs de sécurité pour se défendre contre les vulnérabilités de protocole connues.