Elevated Risk
L'IP 135.237.125.143 est une adresse à haut risque évaluée à un niveau de menace de 8/10, exploitée dans l'infrastructure Microsoft-Corp-MSN-AS-Block aux États-Unis, avec 233 rapports d'abus sur 20 capteurs honeypot automatisés documentant une activité malveillante soutenue s'étendant de septembre 2025 à juin 2026. La catégorie de menace dominante est l'activité de Hacking général, soutenue par de forts indicateurs d'un hôte exploité utilisé pour la reconnaissance et potentiellement la fraude financière. Avec un Confidence Score de 65% et une fréquence d'activité notée à 4/10, cette IP présente un risque concret et permanent pour les services réseau exposés. Le volume de rapports et la période indiquent un comportement persistant plutôt qu'opportuniste, ce qui rend cette adresse inappropriée pour la mise sur whitelist ou la confiance dans toute posture de sécurité. Les défenseurs réseau doivent traiter 135.237.125.143 comme un acteur malveillant confirmé jusqu'à ce que des preuves suggèrent le contraire.
Les 233 rapports totaux soumis contre 135.237.125.143 se répartissent sur quatre catégories de menace : Hacking (13 rapports), Exploited Host (5 rapports), Port Scan (4 rapports) et Fraud VoIP (1 rapport). Les données des capteurs honeypot révèlent des modèles d'attaque cohérents incluant des Port Scans détectés par Suricata utilisant des chaînes user-agent Zmap, qui sont caractéristiques des campagnes de reconnaissance automatisées conçues pour cartographier les services exposés et identifier les vulnérabilités. La présence d'indicateurs d'activité malware/exploit et de fraude VoIP aux côtés du comportement de scan suggère que ce système compromis peut faire partie d'une opération coordonnée plus large ou d'une activité botnet. Le fait que cette IP originate de AS8075, un bloc d'infrastructure cloud Microsoft majeur, est particulièrement significatif — les plateformes d'attaque hébergées dans le cloud bénéficient souvent d'une connectivité haute bande passante et de réputations IP qui contournent temporairement les blocklists de base, prolongeant leur efficacité avant détection.
Le profil de menace pour 135.237.125.143 reflète un scénario classique d'hôte exploité où une ressource cloud compromise ou mal configurée est weaponisée par des acteurs de menace sans la connaissance du propriétaire légitime. L'activité de Port Scan cible spécifiquement les connexions entrantes utilisant Zmap, un outil efficace de cartographie réseau couramment utilisé pour découvrir rapidement les ports ouverts sur de grandes plages d'IP avant de lancer des exploits ciblés. Combiné aux indicateurs de fraude VoIP, cela suggère que le système compromis peut être en train de collecter des renseignements réseau pour des arnaques basées sur la téléphonie ou servir de point de relais pour les appels frauduleux. La classification Hacking englobe les tentatives d'exploitation plus larges et l'activité d'intrusion captées par les capteurs honeypot, indiquant que cette IP a activement tenté de compromettre des services plutôt que simplement de les sonder. Les organisations avec des services SSH, RDP, VoIP ou exposés sur le web doivent traiter toute connexion depuis cette adresse comme hostile.