Notable Threat
L'adresse IP 172.236.228.198, allouée à Akamai Connected Cloud sous l'ASN AS63949 aux États-Unis, présente un profil de menace à haut risque avec un niveau de menace de 8/10, soutenu par 216 rapports d'abus au total provenant de 20 capteurs honeypot automatisés distincts sur une période de surveillance s'étendant d'août 2025 à juin 2026.
L'activité de menace dominante identifiée contre cette adresse est constitué par des tentatives d'intrusion de piratage général, représentant 18 des incidents rapportés, complétées par du SSH brute-force probing, de la reconnaissance d'application web et une signature de port scan CiscoASA. Le score de fréquence d'activité de 6/10 indique un engagement persistant plutôt que sporadique avec l'infrastructure cible. Les données de détection confirment que les alertes de prévention d'intrusion Suricata correspondaient spécifiquement au motif SSH brute-force, tandis que des événements honeypot séparés ont enregistré une activité de probing d'application web et des signatures de port-scan cohérentes avec une reconnaissance pré-attaque. Le score de confiance de 72% reflète une certitude d'attribution substantielle mais non absolue, typique de l'infrastructure allouée au cloud où les IP peuvent être réaffectées entre les charges de travail des clients.
Les attaques SSH brute-force représentent une menace concrète de devinette d'identifiants ciblant les services Secure Shell exposés, où une compromission réussie permet un accès distant non authentifié au serveur, un mouvement latéral au sein des réseaux et une exfiltration potentielle de données. L'activité de port scanning précédant de telles tentatives signale une reconnaissance méthodique pour identifier les points d'entrée accessibles avant de lancer des attaques par identifiants. Le probing d'application web indique en outre un intérêt pour l'exploitation des vulnérabilités de la couche application dans les services web directement exposés.
Les organisations exposant les services SSH à cette adresse IP doivent appliquer exclusivement l'authentification par clé, déplacer le démon SSH du port 22, désactiver la connexion root directe et mettre en place des outils de blocage automatisés tels que fail2ban pour limiter les échecs d'authentification répétés. L'exposition des applications web doit être atténuée par le déploiement d'un pare-feu d'application web (WAF), l'application systématique des correctifs de sécurité et la surveillance des motifs d'exploitation OWASP Top 10. La limitation du débit des connexions entrantes depuis cette adresse et du trafic similaire provenant du cloud fournit une couche de défense supplémentaire contre le modèle d'activité de scanning et brute-force observé.