High Risk
L'IP 165.154.134.152 est une adresse à risque critique classée au niveau de menace 10/10, liée à une activité de hacking soutenue, à un balayage de reconnaissance, et à des preuves que l'hôte lui-même peut être compromis et weaponisé. L'IP a accumulé 218 rapports d'abus au total sur une fenêtre de six mois s'étendant de janvier à juin 2026, avec une activité détectée sur 20 capteurs honeypot automatisés séparés. La catégorie de menace dominante est l'activité de hacking générale, représentant 19 rapports récents, tandis que des rapports uniques la signalent comme un hôte exploité et une source de balayage de ports respectivement. Avec un confidence score de 74%, les analystes évaluent que cette adresse présente un danger réel et actif pour toute infrastructure réseau exposée.
Le réseau transportant cette activité appartient à l'AS135377, exploité par UCLOUD INFORMATION TECHNOLOGY HK LIMITED. Bien que la géolocalisation de l'IP se résolve vers les États-Unis, l'opérateur ASN enregistré à Hong Kong reflète un modèle courant dans l'hébergement cloud et d'infrastructure où la présence physique et l'enregistrement d'entreprise ne s'alignent pas. Les alertes Suricata liées à cette adresse incluent des anomalies de détection de protocole indiquant un transfert de malware ou de charge utile d'exploitation, ainsi que des inadéquations de protocole bidirectionnelles cohérentes avec des outils d'attaque covert. Les capteurs CiscoASA ont également signalé cette IP pour un comportement de balayage de ports et de probing, établissant qu'elle effectue activement de la reconnaissance contre des réseaux cibles pour identifier des services exploitables.
La prévalence de l'activité de hacking parallèlement à la classification d'hôte exploité suggère que l'IP 165.154.134.152 fonctionne à la fois comme plateforme d'attaque et potentiellement comme système victime repurposé par des acteurs de menace sans la connaissance du propriétaire. L'activité de balayage de ports indique que l'IP effectue une reconnaissance systématique pour cartographier les points d'entrée vulnérables avant de lancer des tentatives d'intrusion. Le volume soutenu de rapports sur six mois démontre une opération persistante et continue plutôt que des pics malveillants opportunistes ou brefs, augmentant la probabilité que le blocage de cette adresse réduira l'exposition aux attaques par credentials, aux tentatives d'exploitation de vulnérabilités, ou aux campagnes de balayage coordonnées.
Les défenseurs réseau doivent immédiatement bloquer l'IP 165.154.134.152 au niveau du firewall et implémenter un blocage basé sur la géolocalisation ou l'ASN comme couche supplémentaire. Les politiques de limitation de débit et de verrouillage de compte sur les services exposés tels que SSH, RDP et les portails d'authentification web réduiront l'efficacité de toute tentative d'intrusion provenant de cette source. Le déploiement d'outils tels que fail2ban ou des utilitaires equivalents d'analyse de logs pour parser les logs honeypot et firewall identifiera et bloquera automatiquement les schémas de connexion répétés associés à cet acteur de menace. Les organisations exécutant des services accessibles au public doivent examiner les logs d'accès pour toute interaction avec cette adresse et envisager de notifier le fournisseur d'hébergement pour signaler une suspicion de compromis de leur infrastructure.