Severe Risk
IP 180.95.152.53 est une adresse à risque critique évaluée au niveau de menace 10/10 qui a généré 181 rapports d'abus sur une période de cinq mois, avec des capteurs honeypot automatisés la signalant exclusivement pour une activité de force brute SSH. L'IP provient du réseau China169 Backbone de CHINA UNICOM (AS4837) en Chine, et son schéma d'attaque constant entre janvier et mai 2026 indique un comportement de scan automatisé persistant ciblant les services SSH exposés dans le monde entier.
Les données de détection révèlent une activité malveillante soutenue avec 20 rapports d'incidents distincts et plusieurs enregistrements de violations fail2ban liés au service sshd. Le réseau de capteurs honeypot a enregistré des échecs d'authentification sshd répétés, avec 25 violations documentées dans les journaux de schéma d'attaque à deux reprises, indiquant que l'adresse frappe activement les interfaces d'authentification sur plusieurs cibles. Le score de confiance de 95% reflète une certitude élevée que ce trafic représente des tentatives intentionnelles de devinette d'identifiants plutôt que des tentatives de connexion accidentelles. La fréquence d'activité modérée de 4/10 suggère que l'IP participe à des campagnes de scan périodiques plutôt qu'à une assault constante, cohérente avec des opérations de force brute distribuées conçues pour échapper aux seuils par IP.
Les attaques de force brute SSH posent une menace directe pour tout serveur avec le port 22 exposé, utilisant des outils automatisés pour parcourir les combinaisons nom d'utilisateur-mot de passe courantes jusqu'à ce que des identifiants valides soient découverts. Une compromission réussie accorde aux attaquants un accès administratif, permettant l'exfiltration de données, l'installation de logiciels malveillants, ou l'utilisation de l'hôte compromis comme tremplin pour d'autres intrusions. Le volume soutenu de rapports confirme que cette IP a sondé de nombreux réseaux, augmentant le risque d'exposition pour toute organisation comptant sur des identifiants SSH faibles ou par défaut.
Les opérateurs de sites doivent immédiatement bloquer cette adresse au niveau du pare-feu et configurer fail2ban pour bannir automatiquement les IPs générant des échecs d'authentification répétés. Le durcissement de l'accès SSH par l'authentification par clé au lieu des méthodes par mot de passe uniquement, le changement du port par défaut, et la désactivation de la connexion root directe réduisent considérablement la susceptibilité à ces attaques automatisées. L'audit régulier des journaux d'authentification et l'application de politiques de mots de passe forts ajoutent des couches de protection supplémentaires contre ce vecteur de menace.