Significant Threat
IP 170.106.107.87 est une adresse à haut risque associée à 158 signalements d'abus s'étendant de septembre 2025 à mai 2026, avec des capteurs honeypot automatisés et des sources communautaires documentant des investigations persistantes d'applications web, des attaques ciblant WordPress et des tentatives d'attaques par déni de service distribué provenant de ce point d'extrémité d'infrastructure Tencent hébergé aux États-Unis.
L'analyse des 158 signalements totaux révèle une activité malveillante soutenue sur une période de huit mois à un niveau de fréquence modéré. Les capteurs honeypot automatisés ont généré 14 de ces signalements tandis que les contributeurs communautaires en ont déposé 6, indiquant à la fois une détection au niveau de l'infrastructure et une prise de conscience par les pairs de la menace. Le vecteur de menace dominant consiste en des attaques d'applications web avec 14 signalements rapportés, suivi par une activité de piratage générale avec 10 signalements. Les abus spécifiques à WordPress constituent une partie significative de l'activité restante : l'exécution non autorisée de WP-Cron a été documentée 5 fois, les tentatives d'énumération d'utilisateurs via le paramètre author sont apparues une fois, et l'activité d'attaques par déni de service distribué a été signalée 5 fois. La télémétrie Suricata des capteurs honeypot a capturé des anomalies de répétition d'en-têtes de requêtes HTTP cohérentes avec des analyses de vulnérabilité automatisées, et des tentatives spécifiques d'exploitation du paramètre author indiquent une reconnaissance ciblée contre les installations WordPress. L'IP se résout vers Tencent Building, Kejizhongyi Avenue sous AS132203, un opérateur réseau généralement associé à l'infrastructure technologique chinoise malgré la classification géographique américaine.
Les attaques d'applications web englobent l'exploitation de vulnérabilités logicielles, y compris les failles d'injection, les contournements d'authentification et l'exposition de données sensibles, posant un risque direct pour tout service HTTP exposé. Les schémas documentés de répétition d'en-têtes et de sondages du paramètre author suggèrent une reconnaissance automatisée conçue pour identifier les instances WordPress vulnérables et énumérer les comptes utilisateurs valides pour des attaques d'identification ultérieures. L'abus de WP-Cron représente une menace concrète car le déclenchement non autorisé de tâches planifiées peut épuiser les ressources serveur, injecter du contenu malveillant ou faciliter une compromission ultérieure des environnements WordPress. La présence de rapports DDoS indique une participation potentielle à une amplification de trafic coordonnée ou à une activité de botnet, élargissant le profil de menace au-delà des seules attaques web ciblées.