Significant Threat
L'adresse IP 182.72.60.162 est une adresse à haut risque provenant d'Inde via AS9498 (Bharti Airtel Ltd.) qui présente une menace significative en raison d'une activité soutenue de port-scanning, de reconnaissance de piratage et de tentatives de brute-force SSH, accumulant 158 rapports d'abus provenant de capteurs honeypot automatisés avec une note de confiance de 93%.
L'adresse IP a été signalée pour la première fois en avril 2026 et est restée active tout au long du même mois, générant un score de fréquence d'activité particulièrement élevé de 8 sur 10. L'analyse de 20 rapports indépendants de capteurs honeypot révèle un focus principal sur le comportement de port-scanning (16 rapports) et une activité de piratage plus large (14 rapports), alongside at least one confirmed SSH brute-force attempt. Les systèmes de détection réseau ont signalé cette adresse pour des sondes de port-scanning Ciscoasa et des anomalies d'analyse de flux Suricata impliquant des paquets d'accusé de réception malformés, des schémas cohérents avec des toolkits de reconnaissance automatisés analysant les services vulnérables.
L'activité de port-scanning sert de reconnaissance initiale, permettant aux acteurs de menace de cartographier les services exposés et d'identifier les points d'entrée potentiels avant de lancer des tentatives d'exploitation ciblées. Les anomalies de flux Suricata détectées suggèrent l'utilisation de paquets non conventionnels ou délibérément corrompus pour sonder les ensembles de règles de pare-feu et de prévention des intrusions afin de trouver des opportunités d'évasion. Le composant brute-force SSH indique que l'opérateur tente activement de compromettre les mécanismes d'authentification sur les services Secure Shell exposés, un vecteur courant pour obtenir un accès non autorisé au serveur et établir des points d'appui persistants dans les réseaux ciblés.
Les défenseurs réseau doivent bloquer ou limiter le trafic provenant de cette adresse au niveau du pare-feu, appliquer l'authentification SSH par clé tout en désactivant la connexion par mot de passe et l'accès root, et implémenter des outils de détection d'abus automatisés tels que fail2ban pour atténuer les schémas de brute-force. La surveillance des signatures de port-scan et la garantie que les systèmes de détection d'intrusion sont ajustés pour détecter les paquets de flux TCP malformés réduiront l'efficacité des tactiques de reconnaissance observées à partir de cette source.