Extreme Threat
L'IP 175.110.122.149 est une adresse à risque maximal exploitée par WorldStream B.V. aux Pays-Bas qui a été liée à 532 rapports d'abus concernant une activité intensive de scan automatisé ciblant l'infrastructure IoT, avec un niveau de menace de 10 sur 10 et un Confidence Score de 94 pour cent indiquant une attribution hautement fiable.
L'adresse IP, enregistrée auprès de l'ASN AS49981 exploité par WorldStream B.V., a généré ses 532 rapports à travers 20 capteurs honeypot automatisés distincts, reflétant un scan systématique et distribué plutôt que des tentatives de probe isolées. L'activité a été documentée pour la première fois en avril 2026 et s'est poursuivie jusqu'en mai 2026, démontrant une persistance soutenue sur une fenêtre d'observation d'au moins deux mois avec une fréquence d'activité notée 8 sur 10, indiquant un engagement hostile quasi continu. L'origine géographique aux Pays-Bas place ce trafic dans un environnement d'hébergement européen généralement associé à la fois à une infrastructure cloud légitime et à des acteurs de menaces exploitant les considérations de confidentialité juridictionnelle.
La catégorie de menace dominante d'activité ciblée IoT représente des tentatives d'exploitation automatisées contre les appareils intelligents, les routeurs, les caméras et autres matériels connectés qui sont fréquemment livrés avec des identifiants par défaut faibles, des firmwares non corrigés et des interfaces de gestion exposées. Un attaquant opérant cette IP scannerait systématiquement les déploiements IoT vulnérables, compromettant potentiellement des appareils pour les recruter dans des botnets, exfiltrer des flux de données sensibles, ou pivoter à travers le matériel compromis vers des segments réseau plus profonds. La concentration de détections honeypot confirme qu'il ne s'agit pas de trafic opportuniste mais de reconnaissance d'infrastructure ciblée conçue pour identifier et compromettre les appareils connectés mal sécurisés.
Les défenseurs réseau doivent immédiatement bloquer ou limiter le débit du trafic provenant de 175.110.122.149 au niveau du firewall et surveiller toute tentative de connexion aux ports de gestion IoT sur les réseaux internes. Les organisations avec des appareils connectés doivent segmenter le trafic IoT dans des zones réseau isolées en utilisant des VLANs, remplacer tous les identifiants par défaut par des mots de passe forts et uniques, et s'assurer que les mises à jour du firmware sont appliquées de manière cohérente. La mise en place de règles de détection d'intrusion accordées au comportement protocolaire IoT anomal et la désactivation du plug-and-play universel sur les routeurs réduiront la surface d'attaque disponible pour cette infrastructure de scan et les infrastructures similaires. Le déploiement d'outils défensifs tels que fail2ban peut en outre automatiser le blocage des contrevenants récidivistes identifiés à travers ce modèle d'activité.