Significant Threat
L'adresse IP 185.177.72.30, allouée à Bucklog SARL sous l'ASN AS211590 en France, est une adresse de niveau de menace maximal avec un historique d'abus significatif. Cette IP a accumulé 175 signalements de capteurs honeypot automatisés et de sources communautaires entre décembre 2025 et mai 2026, avec un score de confiance de menace de 88 pour cent. Le profil de menace dominant est centré sur des campagnes sustained de devinette d'identifiants contre les installations WordPress — spécifiquement l'activité WP Login Brute Force et WP Admin Brute Force — alongside broader Hacking probes et une désignation Exploited Host suggérant que cette adresse peut elle-même exécuter des outils malveillants ou avoir été compromise dans le cadre d'une infrastructure d'attaque.
Les données de détection révèlent un modèle concentré d'abus automatisé. Les logs Fail2ban documentent 20 violations chacune pour le sondage d'admin Drupal et 50 violations pour les tentatives d'accès au fichier de configuration WordPress, indiquant une reconnaissance persistante contre les systèmes de gestion de contenu. Les capteurs Suricata ont également signalé une détection anormale de protocole Redis suggérant une activité de scan ou d'exploitation contre les services de base de données cache. Les 175 signalements totaux distribués à travers 20 capteurs honeypot indépendants démontrent une détection large et coordonnée plutôt que des incidents isolés, avec la catégorisation « Exploited Host » dans les rapports récents indiquant que l'IP elle-même a été signalée comme potentiellement compromise ou weaponisée par les acteurs de menace.
Les attaques credential brute-force contre les panneaux d'admin WordPress représentent une menace concrète et de haute sévérité pour toute installation exposée. L'authentification réussie accorde aux attaquants le contrôle administratif du site web, permettant la manipulation de contenu, la distribution de malware, l'exfiltration de données, ou l'utilisation du site compromis comme point de départ pour de nouvelles intrusions. La reconnaissance Drupal et Redis associée suggère que l'opérateur sonde méthodiquement plusieurs services web exposés pour des vulnérabilités, tandis que le statut Exploited Host indique que cette IP peut déjà fonctionner au sein d'un botnet ou d'une chaîne d'attaque — ce qui signifie que son blocage sert à la fois des objectifs défensifs et de threat intelligence.
Les opérateurs de sites avec des instances WordPress ou Drupal accessibles au public doivent immédiatement bloquer 185.177.72.30 au niveau du pare-feu ou du WAF. L'application de mots de passe administratifs forts et uniques ainsi que l'authentification à deux facteurs rend les campagnes de devinette d'identifiants inefficaces même si l'adresse n'est pas bloquée de façon permanente. La mise en œuvre de règles fail2ban ou équivalentes de limitation de débit qui déclenchent des bannissements temporaires d'IP après des tentatives de connexion échouées répétées augmente considérablement le coût des attaques automatisées. L'audit régulier des logs d'accès pour les requêtes correspondant aux modèles de sondage décrits — particulièrement les tentatives d'accès wp-config et les sondages d'interface admin — permet la détection précoce des tentatives de compromission réussies.