Severe Risk
L'adresse IP 152.32.189.121 est une adresse à risque critique associée à une activité de piratage soutenue et de haut volume, ayant accumulé 2 383 rapports d'abus provenant de capteurs honeypot automatisés entre septembre 2025 et août 2026, avec la grande majorité classée sous les tentatives d'intrusion générale et d'accès non autorisé. Le niveau de menace de 10/10 et la note de fréquence d'activité de 8/10 confirment qu'il s'agit de l'une des IP les plus malveillantes de manière persistante observées dans la télémétrie réseau récente, nécessitant un blocage immédiat au niveau du périmètre par toute infrastructure exposée.
Le profil de détection pour 152.32.189.121 repose sur 20 capteurs honeypot automatisés distincts rapportant des schémas de probing et d'intrusion basés sur les connexions, produisant un confidence score de 86% que cette adresse opère en tant qu'acteur de menace actif. Géolocalisée à Hong Kong et routée via AS62610 sous la désignation d'opérateur ZEN-DPS, l'IP démontre une campagne délibérée et soutenue s'étendant sur environ 11 mois sans interruption. Le volume considérable de rapports par rapport à la fenêtre de détection indique un comportement de scanning systématique et automatisé plutôt qu'une activité opportuniste ou de courte durée, la plaçant directement dans la catégorie de l'infrastructure utilisée pour l'énumération persistante de vulnérabilités et la préparation à l'exploitation.
L'activité de piratage à cette échelle implique généralement des tentatives répétées d'exploiter des services mal configurés, des interfaces d'authentification par brute-force, ou des vulnérabilités logicielles connues sur les endpoints exposés. La nature soutenue des rapports suggère que 152.32.189.121 fait partie d'un toolkit automatisé utilisé pour sonder systématiquement les réseaux afin de trouver des points d'entrée, le schéma de « connexion d'attaque » indiquant un comportement répété de handshake et de récupération d'identifiants contre des services tels que SSH, Telnet ou les portails de gestion basés sur le web. Pour toute organisation exécutant des services exposés, cette IP représente un risque concret d'accès non autorisé, d'exfiltration de données ou de mouvement latéral vers les systèmes internes si la compromission initiale réussit.
Les opérateurs de sites doivent bloquer 152.32.189.121 au niveau du firewall ou du bord réseau immédiatement, et envisager de mettre en place une limitation de débit sur les endpoints d'authentification pour réduire l'efficacité des campagnes de devinette d'identifiants. Le déploiement de signatures de détection d'intrusion accordées aux schémas de connexion observés et l'utilisation d'outils tels que fail2ban pour mettre à jour dynamiquement les blocklists renforceront davantage les défenses. L'audit régulier des services exposés, l'application d'une authentification multi-facteurs forte et la surveillance des journaux d'authentification pour détecter les schémas cohérents avec l'activité de cette IP permettront d'identifier toute tentative de compromission réussie provenant de cette adresse.