Severe Risk
Adresse IP 139.198.30.179, enregistrée en Chine et exploitée par Yunify Technologies Inc. sous ASN AS59078, représente une menace critique avec un niveau de menace maximal de 10 sur 10. Cette adresse a été signalée comme hôte exploité dans 20 rapports récents, indiquant qu'elle a été compromise et transformée en arme par des acteurs malveillants pour mener des attaques automatisées contre des cibles externes. Avec 206 signalements d'abus totaux et un taux de détection sur 20 capteurs honeypot automatisés, cette IP représente un danger immédiat pour tout service exposé qu'elle rencontre.
La chronologie des activités s'étend d'octobre 2025 à mai 2026, démontrant un comportement malveillant persistant sur environ sept mois. Le Confidence Score de 71 % reflète une certitude analytique forte que cet hôte est activement engagé dans des opérations hostiles. La cote de fréquence d'activité de 4 sur 10 suggère des vagues d'attaques modérées mais constantes plutôt que des pics sporadiques. L'empreinte de détection s'étend sur plusieurs capteurs honeypot, confirmant que ce système compromis sonde et attaque systématiquement une large gamme de cibles sur Internet.
Une classification d'hôte exploité signifie que l'IP 139.198.30.179 appartient à une machine qui a été secrètement compromise, souvent par des vulnérabilités non corrigées ou une compromission d'identifiants, et qui fonctionne désormais comme une plateforme d'attaque contrôlée à distance. Le modèle d'attaque spécifique identifié implique le ciblage de bases de données Redis, où ce bot tente d'exploiter des instances Redis mal configurées ou exposées. Pour les organisations exécutant Redis sans restrictions réseau appropriées ou authentification, cela se traduit par un risque immédiat d'accès non autorisé aux données, de corruption ou suppression de données, et de prise de contrôle potentielle du serveur utilisée pour propager davantage les attaques.
Les défenseurs réseau doivent mettre en place un blocage immédiat de cette adresse IP au niveau du pare-feu ou du système de prévention des intrusions. Les organisations exécutant Redis doivent appliquer les exigences d'authentification, lier le service à localhost uniquement et éviter d'exécuter Redis dans des segments réseau accessibles au public. Le déploiement de fail2ban ou d'outils de blocage dynamique similaires peut atténuer automatiquement les tentatives de connexion répétées depuis des sources malveillantes connues. De plus, envisagez de déposer un rapport d'abus auprès de Yunify Technologies Inc. pour les alerter que l'infrastructure AS59078 a été compromise et est utilisée pour des activités malveillantes.