Severe Risk
L'IP 165.154.174.108 est une adresse à haut risque que les capteurs honeypot automatisés ont signalée comme une plateforme d'attaque active, avec 160 rapports d'abus déposés au total et une notation de niveau de menace de 10 sur 10, indiquant qu'elle pose un risque sévère pour tout service réseau exposé. L'IP est géolocalisée au Royaume-Uni et opère au sein de l'AS135377 sous la propriété de l'infrastructure de UCLOUD INFORMATION TECHNOLOGY HK LIMITED, un fournisseur d'hébergement dont le réseau est activement détourné. La signature de menace dominante implique une activité de hacking générale, incluant des tentatives d'intrusion et l'exploitation de vulnérabilités, aux côtés d'un rapport confirmé classifiant cette adresse comme un hôte exploité étant utilisé comme véhicule d'attaque sans la connaissance du propriétaire.
Les données de détection montrent que 20 capteurs honeypot automatisés séparés à travers le réseau ont enregistré cette IP se connectant aux systèmes cibles, avec le rapport le plus ancien datant de novembre 2025 et le plus récent en mai 2026. La fréquence d'activité a été évaluée à 3 sur 10, suggérant que l'adresse n'opère pas à pleine capacité mais reste activement persistante sur environ six mois. L'inspection réseau a détecté une signature IDS Suricata se déclenchant sur du trafic TLS malformé — spécifiquement un type d'enregistrement invalide — que le capteur a classé comme cohérent avec une communication d'outil malware ou d'exploit tentant d'établir des canaux command-and-control occultes ou de livrer des charges utiles malveillantes. Avec un score de confiance de 75%, les analystes évaluent ce profil de menace comme crédible et exploitable pour une réponse défensive immédiate.
La double classification de cette IP comme source de hacking et hôte exploité révèle un scénario de menace composé. Lorsqu'un attaquant compromet un système et l'utilise comme rampe de lancement, le propriétaire légitime reste ignorant que son infrastructure est utilisée comme une arme contre des tiers. Les anomalies du protocole TLS indiquent que quels que soient les outils ou malware opérant à travers cette adresse, ils tentent de déguiser leur trafic comme des sessions web chiffrées légitimes, rendant le simple blocage de ports traditionnel insuffisant. Tout service exposant des interfaces SSH, RDP, HTTP ou des applications non corrigées à cette adresse IP risque d'être scanné, de subir des attaques brute-force ou d'être ciblé avec des charges utiles d'exploit correspondant à la signature du pattern de hacking observé.