Severe Risk
L'adresse IP 147.185.133.49 est une adresse à risque critique opérant depuis l'infrastructure Google Cloud Platform aux États-Unis qui a généré 377 rapports d'abus sur une période d'environ neuf mois, indiquant une activité de piratage soutenue et agressive dominée par des tentatives d'intrusion SSH. Le niveau de menace de 10/10 combiné à une note de fréquence d'activité de 7/10 reflète un comportement de probing persistant que les capteurs honeypot automatisés ont détecté de manière cohérente entre août 2025 et mai 2026, ce qui en fait l'une des sources malveillantes les plus actives observées dans les périodes de rapport récentes.
Les 377 rapports provenaient tous de capteurs honeypot automatisés, confirmant qu'il s'agit d'une campagne systématique et automatisée plutôt que de sondages manuels isolés. Le réseau source est AS396982 exploité par Google Cloud Platform, un fournisseur de cloud majeur fréquemment abusé par les acteurs de menace comme rampe de lancement en raison de sa réputation de trafic légitime et de ses vastes plages d'adresses IP. La fenêtre de détection s'étendant d'août 2025 à mai 2026 démontre que cette activité malveillante a persisté sur une période prolongée, suggérant soit un accès persistant maintenu par l'opérateur, soit des instances virtuelles régulièrement tournées au sein de cet environnement cloud. Le score de confiance de 72% reflète une certitude modérée dans l'évaluation, soutenue par le volume élevé de rapports cohérents.
L'activité de piratage dominante implique spécifiquement des sessions SSH détectées établies sur des ports non standard, une technique couramment utilisée pour échapper à la surveillance réseau focalisée sur le port SSH par défaut 22. Ce modèle précède généralement les tentatives de force brute sur les identifiants, l'exploitation de services SSH non corrigés, ou l'établissement de canaux cachés de commande et de contrôle. L'activité de connexion d'attaque détectée s'aligne avec cette évaluation, indiquant que l'acteur de menace tente activement de compromettre les services SSH exposés plutôt que de simplement sonder les vulnérabilités. Les organisations avec des services SSH accessibles au public font face à une exposition directe à ces méthodologies d'intrusion.
Une action défensive immédiate est justifiée. Les opérateurs de sites devraient mettre en œuvre le blocage au niveau du pare-feu de cette adresse IP et déployer fail2ban ou des outils de bannissement automatisés équivalents pour atténuer les tentatives de connexion répétées. Les mesures de durcissement SSH incluant la désactivation de l'authentification par mot de passe au profit de l'infrastructure à clé publique, l'application de politiques strictes de phrases secrètes, et la restriction de l'authentification aux plages d'adresses IP connues réduisent considérablement la surface d'attaque. La maintenance des correctifs actuels pour les démons SSH et la mise en œuvre de règles de détection d'intrusion réseau qui signalent les modèles de trafic SSH anormaux sur des ports inhabituels fournissent une protection multicouche contre les techniques observées provenant de cette source.