High Risk
L'adresse IP 117.80.234.157 est une adresse à haut risque provenant du réseau Chinanet en Chine qui constitue une menace significative pour les systèmes exposés à Internet, exhibant un comportement de balayage de ports et des tentatives d'accès non autorisées avec un niveau de menace de 8 sur 10 basé sur 176 rapports d'abus provenant de 20 capteurs honeypot automatisés.
L'adresse, enregistrée auprès de AS4134, a été signalée pour la première fois en septembre 2025 et est restée active jusqu'en mai 2026, démontrant une activité de balayage persistante sur une période de huit mois avec une fréquence modérée notée 5 sur 10 pour l'activité en cours.
Les données de détection révèlent un modèle clair de reconnaissance et d'exploitation : l'activité dominante implique des balayages de ports avec l'agent utilisateur Zmap détectés par les capteurs d'intrusion réseau, indiquant une exploration systématique des services exposés sur les réseaux ciblés. De plus, les honeypots automatisés ont enregistré des tentatives d'attaque Redis et des anomalies au niveau du flux cohérentes avec les techniques de manipulation TCP, suggérant que cette adresse tente activement de compromettre des implémentations de services spécifiques. Les 176 rapports totaux provenant de 20 sources de capteurs indépendantes étayent un indice de confiance de 69 pour cent, avec 17 rapports de catégorie piratage et 14 rapports de balayage de ports dominant la télémétrie récente, ainsi que 2 classifications d'hôtes exploités confirmées.
Le balayage de ports réalisé avec Zmap représente un vecteur d'attaque initial sérieux car il énumère rapidement les services ouverts et les vulnérabilités à travers l'infrastructure cible, permettant aux attaquants de prioriser l'exploitation des systèmes mal configurés ou obsolètes. La présence de modèles d'attaque spécifiques à Redis indique un ciblage délibéré des instances de base de données NoSQL, tandis que les alertes de retransmission TCP spurieuses suggèrent une reconnaissance potentielle de type man-in-the-middle ou de détournement de session. Une classification d'hôte exploité implique que cette adresse peut provenir d'un système compromis being weaponized without its owner's knowledge, ce qui est courant dans le recrutement de botnet ou l'abus de proxy résidentiel. La combinaison de balayage de reconnaissance et d'attaques ciblées au niveau application crée un risque compound pour tout service exposé.
Les opérateurs de sites doivent immédiatement bloquer l'IP 117.80.234.157 au niveau du pare-feu ou de l'équilibreur de charge et mettre en œuvre des restrictions d'accès géo-basées si les connexions depuis la Chine ne sont pas attendues. La configuration de fail2ban ou d'outils de blocage dynamique équivalents pour analyser les logs honeypot automatisera les interdictions temporaires lors de la détection de modèles de balayage similaires. Les services exposés doivent être minimisés aux ports essentiels uniquement, et les instances Redis doivent spécifiquement être liées à localhost avec une authentification forte et des contrôles d'accès au niveau réseau. Une surveillance continue des logs d'authentification pour des modèles brute-force provenant de cette plage d'adresses IP est fortement recommandée, ainsi que la garantie que tous les logiciels exposés à Internet reçoivent des correctifs de sécurité en temps opportun.