Elevated Risk
Adresse IP 185.136.15.110, attribuée à un réseau exploité par Vlad Cojuhari sous l'ASN AS205997 au Kazakhstan, présente un profil de menace à haut risque avec un niveau de menace de 8/10 et un score de confiance de 91 pour cent basé sur plus de 1 000 rapports d'abus totaux soumis par l'intermédiaire de capteurs honeypot automatisés. L'adresse a été signalée pour la première fois en juillet 2026 et reste active en août 2026, indiquant un comportement malveillant soutenu sur une période de plusieurs mois. La catégorie de menace dominante derrière ces rapports est l'activité de port scanning, avec un focus spécifique sur les appliances pare-feu CiscoASA détectées dans les schémas de sondages récents.
Le volume considérable de rapports — 1 000 sur environ deux mois — dépasse largement le bruit de base typique observé pour la plupart des adresses IP dans les flux de menaces mondiaux, plaçant cette adresse dans le haut niveau des sources rapportées. Le score de fréquence d'activité de 8/10 confirme que le comportement de scanning n'est pas isolé ou sporadique mais représente une campagne persistante et automatisée. Les 20 rapports les plus récents proviennent exclusivement de capteurs honeypot automatisés, qui sont conçus pour imiter les services vulnérables et capturer le trafic de reconnaissance entrant avec une haute fidélité. L'attribution géographique au Kazakhstan et l'association avec un individu opérateur réseau nommé fournissent un contexte au niveau du réseau qui distingue cette IP de l'infrastructure allouée dynamiquement ou anonymisée couramment utilisée dans les campagnes d'attaque de courte durée.
Le port scanning constitue la phase de reconnaissance initiale de la plupart des attaques ciblées. En énumérant les services ouverts et les ports accessibles sur les systèmes exposés, un attaquant cartographie la surface d'attaque avant de sélectionner des vulnérabilités spécifiques à exploiter. Le focus documenté sur les sondes CiscoASA est particulièrement préoccupant car ces appareils sont des appliances critiques au bord du réseau ; l'identification réussie d'une instance CiscoASA non corrigée ou mal configurée pourrait permettre des attaques par exécution de code à distance ou contournement de pare-feu avec des conséquences sévères pour l'organisation cible. Une IP maintenant ce niveau d'activité de scanning persistante et haute fréquence sur des mois fonctionne effectivement comme une plateforme de reconnaissance active, augmentant le risque pour toute organisation avec des appareils de périmètre CiscoASA ou similairement instrumentés exposés.
Les opérateurs de sites doivent immédiatement bloquer 185.136.15.110 au pare-feu du périmètre réseau et surveiller les logs pour toute tentative d'accès corrélée depuis les plages IP adjacentes dans l'AS205997. La mise en œuvre d'un filtrage strict en sortie et en entrée limitera l'efficacité des découvertes de sondes de ports. Le renforcement de l'authentification — y compris l'application d'identifiants forts, l'authentification par clé le cas échéant, et des outils tels que fail2ban pour bloquer automatiquement les tentatives de sondes répétées — réduit considérablement l'exposition aux attaques de suivi que cette reconnaissance pourrait permettre. La surveillance continue des flux de données des capteurs honeypot et de télémétrie réseau est recommandée pour détecter tout changement dans les tactiques de cette IP au-delà du port scanning.