Significant Threat
L'adresse IP 147.185.132.153 est un acteur de menace à haut risque associé à des tentatives d'accès non autorisé soutenues, avec 421 rapports d'abus déposés contre cette seule adresse et une cote de niveau de menace de 8 sur 10. Cet hôte Google Cloud Platform (AS396982) ciblait activement les services d'administration à distance depuis août 2025, les rapports communautaires les plus récents étant consignés en juin 2026, indiquant un comportement malveillant persistant plutôt que transitoire.
Des capteurs honeypot automatisés sur 20 points de détection distincts ont consigné la majorité de cette activité, générant un score de confiance de 74 pour cent basé sur des signatures de motifs d'attaque cohérentes. La fréquence d'activité soutenue de 7 sur 10 sur une fenêtre d'observation d'environ 11 mois suggère qu'il ne s'agit pas de balayage opportuniste mais plutôt d'une campagne automatisée déterminée. Les 20 rapports de catégorie de menace récents classifient tous l'activité comme du piratage général, avec des alertes de capteurs signalant des sessions SSH actives sur des ports couramment explorés aux côtés de types d'enregistrements TLS mal formés cohérents avec des outils de reconnaissance ou de devinette d'identifiants.
Le motif d'attaque dominant implique des tentatives répétées d'établir des sessions SSH non autorisées, une technique utilisée pour deviner des identifiants faibles ou exploiter une authentification mal configurée sur l'infrastructure Linux exposée. Les anomalies de protocole TLS détectées aux côtés de ces sessions indiquent souvent des acteurs de menace utilisant des tunnels chiffrés ou des clients modifiés pour échapper à la détection lors des tentatives de compromission initiales. Pour les organisations exécutant des services SSH accessibles au public, même un petit nombre de tentatives brute-force réussies peut entraîner une prise de contrôle complète du serveur, une exfiltration de données, ou l'utilisation de l'hôte compromis comme point de pivot pour un mouvement latéral au sein d'un réseau.
Les administrateurs doivent bloquer cette adresse IP immédiatement au périmètre réseau et implémenter une limitation de débit sur les points d'extrémité d'authentification SSH pour réduire l'exposition aux campagnes de devinette d'identifiants. L'application exclusive de l'authentification par clé, la désactivation de la connexion root, et le déploiement d'outils défensifs tels que fail2ban pour bannir automatiquement les contrevenants récidivistes réduit significativement l'efficacité de ces attaques. La surveillance régulière des journaux d'authentification pour des motifs cohérents avec cette adresse IP et des sources similaires reste essentielle pour la détection précoce de campagnes en cours ou ultérieures ciblant la même infrastructure.