Critical Threat
L'adresse IP 152.32.202.163 est une adresse à risque critique provenant du Japon avec un niveau de menace de 10 sur 10, associée à 405 rapports d'abus totaux et à des tentatives d'intrusion actives par force brute SSH ciblant des serveurs exposés.
L'adresse IP est enregistrée auprès de UCLOUD INFORMATION TECHNOLOGY HK LIMITED sur le système autonome AS135377 et a été signalée par 20 capteurs honeypot automatisés distincts depuis septembre 2025. Les catégories de menaces signalées incluent l'activité de piratage général (15 rapports) et spécifiquement les attaques liées à SSH (5 rapports), le modèle d'attaque dominant étant identifié comme des tentatives de force brute SSH et des événements d'interaction honeypot. Malgré un score de fréquence d'activité actuel particulièrement bas de 0 sur 10, le volume considérable de rapports historiques souligne la réputation de menace persistante de cette adresse et son ciblage répété des services réseau à l'échelle mondiale.
Les attaques de force brute SSH représentent un vecteur d'accès initial répandu où les acteurs de menace tentent systématiquement l'authentification contre les services Secure Shell exposés en utilisant des combinaisons d'identifiants courants ou fuités. Même avec un score de confiance de 60%, le volume élevé de détections indépendantes provenant de plusieurs capteurs honeypot indique un comportement de balayage délibéré et automatisé cohérent avec les campagnes de credential stuffing pilotées par botnet. Un service SSH exposé recevant des tentatives d'authentification répétées fait face à un risque accru d'accès non autorisé, de mouvement latéral, d'exfiltration de données ou d'incorporation dans une infrastructure d'attaque distribuée.
Les opérateurs réseau doivent bloquer l'adresse IP 152.32.202.163 au niveau du pare-feu périmètre et mettre en place fail2ban ou des mécanismes de blocage dynamique équivalents pour bannir automatiquement les sources d'authentifications échouées répétées. Les organisations exécutant des services SSH doivent appliquer l'authentification par clé de manière exclusive, désactiver la connexion root, changer le port par défaut et imposer une limitation de débit stricte sur les points de terminaison d'authentification. La surveillance continue des journaux d'authentification pour cette adresse et des modèles de balayage similaires permettra de détecter les campagnes de ciblage en cours avant qu'une compromission réussie ne se produise.