High Risk
L'IP 147.185.132.165 est une adresse à haut risque liée à une activité de hacking soutenue, au déploiement de malware et à l'exploitation ciblée de systèmes IoT et ICS, avec une note de menace maximale de 10/10 et 160 rapports d'abus indépendants s'étendant d'août 2025 à juin 2026. Opérant depuis Google Cloud Platform (AS396982) au sein des États-Unis, cette IP a été signalée par 20 capteurs honeypot automatisés détectant des tentatives d'intrusion répétées et des connexions d'attaque actives, indiquant une utilisation malveillante persistante de l'infrastructure cloud à des fins hostiles sur une période de près d'un an.
Le volume et la cohérence des rapports provenant de plusieurs systèmes de détection indépendants confirment un modèle d'activité hostile soutenue et délibérée plutôt qu'un balayage opportuniste. Les alertes de signature Suricata ont identifié des sessions SSH établies sur des ports non standard, une technique commune utilisée pour contourner le filtrage standard basé sur les ports et dissimuler l'accès à distance ou le trafic command-and-control. La combinaison d'activité malware et d'exploitation aux côtés d'un ciblage explicite de l'IoT et de l'ICS suggère que cette infrastructure prend en charge plusieurs campagnes d'attaque simultanées ciblant à la fois les systèmes d'entreprise traditionnels et les environnements de technologie opérationnelle spécialisés. La classification Exploited Host dans les rapports récents soulève la possibilité que cette adresse Google Cloud puisse elle-même exécuter des outils non autorisés, exploitant la réputation d'un fournisseur de cloud américain majeur pour éviter le blocage initial basé sur la réputation.
Le risque concret pour les organisations exposées comprend l'accès non autorisé aux serveurs, la compromission des appareils intelligents et des systèmes de contrôle industriel, et l'utilisation potentielle des endpoints compromis comme pivots pour une intrusion réseau plus profonde. Le comportement SSH-sur-port-non-standard indique des tentatives d'évasion de détection par les appliances de sécurité qui s'appuient uniquement sur des règles basées sur les ports, tandis que le ciblage IoT/ICS reflète un intérêt à exploiter les contrôles de sécurité historiquement faibles des appareils connectés et des systèmes industriels.
Les défenseurs réseau doivent bloquer cette IP immédiatement au niveau des pare-feu périmétriques et mettre en place une inspection profonde des paquets capable d'identifier les tunnels SSH ou chiffrés sur des ports non standard. Le durcissement des services SSH exposés avec fail2ban, l'authentification par clé et la surveillance stricte des connexions réduit considérablement l'efficacité des attaques basées sur les identifiants. L'isolation des appareils IoT et ICS sur des segments réseau dédiés, la mise à jour du firmware des appareils, le remplacement des identifiants par défaut et la désactivation des services inutiles limitent davantage l'exposition à cette catégorie de menace. Les organisations exploitant l'infrastructure affectée devraient également envisager de soumettre un rapport d'abus à Google Cloud pour contribuer à la remédiation plus large de cette ressource cloud compromise ou malveillante.