Critical Alert
L'IP 147.185.132.175 est une adresse à risque critique opérant depuis l'infrastructure Google Cloud Platform qui a accumulé 199 rapports d'abus documentant une activité de piratage soutenue, avec des capteurs honeypot automatisés signalant des tentatives répétées d'établir des sessions SSH non autorisées sur des ports réseau non conventionnels sur une période d'observation de sept mois.
Les rapports de menaces communautaires et les détections honeypot automatisées documentent ensemble 199 incidents séparés liés à cette adresse entre octobre 2025 et mai 2026, produisant un score de menace de 10/10. Les 20 rapports les plus récents classifient l'activité comme du piratage, et le profil de détection s'aligne avec un modèle de tentatives de connexion SSH non standard détectées par les règles de prévention d'intrusion Suricata. L'adresse provient d'AS396982 (GOOGLE-CLOUD-PLATFORM) aux États-Unis, un fournisseur de cloud majeur dont l'infrastructure est fréquemment reconvertie par les acteurs de menace précisément parce que les sources basées sur le cloud font souvent face à moins de décisions automatiques de mise sur liste noire de la part des défenseurs réseau.
La classification dominante de piratage, corroborée par l'alerte Suricata "SSH session in progress on Unusual Port", indique que cet hôte sonde activement les systèmes cibles en utilisant Secure Shell sur des ports qui dévient du TCP/22 par défaut. Les attaquants emploient cette technique pour contourner les règles de pare-feu naïves qui ne surveillent que les ports SSH standard, réduire la détection par les outils basés sur les signatures, et cibler les interfaces de gestion que les administrateurs supposent être cachées. Le volume soutenu de rapports sur sept mois confirme qu'il ne s'agit pas de scan opportuniste mais d'une activité d'intrusion persistante et délibérée capable d'exploiter des démons SSH non corrigés, des identifiants faibles, ou des contrôles d'accès mal configurés sur les services exposés.
Les défenseurs réseau doivent immédiatement bloquer cette adresse au pare-feu périmétrique ou via des listes de contrôle d'accès entrantes, et doivent examiner tous les journaux d'authentification pour les entrées de source-IP correspondantes afin d'identifier toute compromission réussie. Le déploiement de fail2ban ou d'outils equivalents de liste de blocage dynamique qui atténuent automatiquement les tentatives de connexion SSH répétées fournit une protection continue contre cette catégorie d'activité. Le durcissement des configurations SSH pour ne permettre les connexions que sur des ports standard, l'application de l'authentification par clé de préférence aux mots de passe, et la mise en œuvre de la limitation de débit sur les points d'extrémité d'authentification réduit substantiellement la surface d'attaque que cette adresse sonde. La surveillance continue de la télémétrie honeypot et des flux de menaces communautaires'aidera à identifier une résurgence sous l'infrastructure liée.