Severe Risk
L'IP 147.185.132.100 est une adresse à risque élevé avec un score de menace maximal de 10 sur 10, liée à des activités de piratage actives incluant des tentatives d'accès SSH non autorisées détectées à travers plusieurs capteurs honeypot automatisés sur une période de rapport étendue.
L'IP a accumulé 200 rapports d'abus totaux avec une note de confiance de 78 pour cent, sourcés exclusivement à partir de 20 capteurs honeypot automatisés qui ont capturé l'activité de connexion d'attaque. Géolocalisée aux États-Unis et fonctionnant via l'infrastructure Google Cloud Platform (ASN AS396982), cette adresse a été signalée pour la première fois en septembre 2025 et est restée active jusqu'en juin 2026, indiquant un comportement persistant plutôt qu'opportuniste. Une signature de détection Suricata a signalé une session SSH en cours sur un port attendu, confirmant une activité de brute-force ciblée ou de credential-stuffing dirigée vers les services SSH exposés. Le score modéré de fréquence d'activité de 3 sur 10 suggère que les attaques se produisent par vagues périodiques plutôt que par bombardement continu, un schéma cohérent avec les campagnes de balayage automatisées qui parcourent les plages cibles.
L'activité de piratage documentée dans ces rapports représente des tentatives d'intrusion non autorisées contre les services réseau, SSH étant une cible particulièrement de haute valeur en raison de son utilisation généralisée pour l'administration de serveurs à distance. Un attaquant établissant avec succès une session SSH pourrait obtenir un accès en ligne de commande à un système vulnérable, avec une possible escalade de privilèges, une exfiltration de données ou un déploiement d'outils malveillants supplémentaires. L'utilisation de l'infrastructure de fournisseur de cloud pour cette activité est une tactique connue qui permet aux threat actors de mêler le trafic malveillant aux opérations cloud légitimes et de faire pivoter rapidement les adresses sources, rendant l'attribution et le blocage plus difficiles pour les défenseurs réseau.
Les administrateurs réseau doivent bloquer cette adresse IP au niveau du pare-feu périmétrique et surveiller les journaux d'authentification entrants pour des tentatives répétées de connexion SSH échouées originating from this address range. La mise en œuvre de la limitation de débit sur les points d'extrémité d'authentification SSH, l'application de l'authentification par clé de préférence à l'authentification par mot de passe, et le déploiement d'outils de réponse aux menaces automatisés tels que fail2ban réduisent considérablement l'exposition aux techniques d'intrusion démontrées par cette adresse. Les organisations avec des services SSH exposés doivent également envisager de restreindre l'accès via VPN ou IP allowlisting lorsque c'est opérationnellement réalisable pour minimiser la surface d'attaque.