Critical Threat
L'adresse IP 170.64.177.49 est une adresse à haut risque liée aux attaques SSH brute-force, opérant depuis le réseau australien de DigitalOcean (AS14061) avec un niveau de menace de 8/10 et 941 signalements d'abus totaux indiquant une activité malveillante soutenue.
Selon les données de 20 capteurs honeypot automatisés, cette adresse a été signalée pour la première et la dernière fois en mars 2026, générant 34 rapports de menaces récents dominés par les catégories Hacking (18) et SSH (16). Avec un score de fréquence d'activité de 8/10 et une note de confiance de 94%, les preuves de détection sont hautement fiables. L'origine de l'IP sur l'infrastructure de DigitalOcean (AS14061) en Australie est notable car les plages d'IP des fournisseurs de cloud sont fréquemment exploitées par les acteurs de menaces en raison de leur réputation de fiabilité et de diversité géographique, ce qui rend le filtrage basé sur la réputation moins efficace pour bloquer cette adresse.
Les attaques SSH brute-force impliquent des tentatives automatisées de deviner les identifiants du serveur en parcourant des combinaisons nom d'utilisateur-mot de passe courantes, exploitant les mots de passe faibles ou par défaut sur les démons SSH exposés. Une adresse générant près de mille signalements depuis les capteurs honeypot fait presque certainement partie d'une campagne de balayage distribué ou de credential-stuffing. Le risque concret est l'accès non autorisé au serveur, suivi d'un vol de données, de minage de cryptomonnaie, d'un mouvement latéral dans les réseaux, ou de l'utilisation de systèmes compromis comme points de départ pour d'autres attaques. Même les tentatives échouées consomment des ressources serveur et génèrent un bruit de sécurité qui peut masquer des tentatives d'intrusion plus sophistiquées.
Les administrateurs doivent bloquer cette IP immédiatement au niveau du pare-feu et mettre en place des outils fail2ban ou équivalents pour bannir automatiquement les échecs d'authentification SSH répétés. Passer à l'authentification par clé élimine complètement la menace de devinette de mot de passe. Désactiver la connexion root via SSH et changer le port par défaut réduit l'exposition aux scanners automatisés. La surveillance continue des journaux d'authentification pour cette adresse et des sources similaires de fournisseurs de cloud aidera à identifier les schémas de balayage en cours et les tentatives d'intrusion potentielles.