Critical Threat
185.213.175.140 est une adresse à menace maximale originates d'Espagne, liée à des attaques brute-force SSH avec un threat score de 10/10 et 284 rapports d'abus totaux s'étendant de novembre 2025 à avril 2026.
L'IP est enregistré auprès de NextGenWebs, S.L. opérant sous AS41608, et a été systématiquement signalé par des capteurs honeypot automatisés sur une fenêtre d'observation de six mois. L'analyse des données de threat signalées identifie SSH comme l'unique catégorie d'attaque, avec des capteurs fail2ban enregistrant 25 violations attribuables à une activité de devinette d'identifiants. Bien que le score de fréquence d'activité soit classé comme faible, le volume soutenu de rapports d'abus et la classification de menace maximale indiquent un comportement de balayage persistant dirigé vers les services SSH exposés.
Les attaques brute-force SSH représentent un vecteur d'accès initial prevalent où des outils automatisés tentent systématiquement l'authentification sur les serveurs en utilisant des combinaisons nom d'utilisateur/mot de passe courantes. Le risque réel inclut la compromission complète du serveur, le mouvement latéral dans les réseaux, l'exfiltration de données et le déploiement de charges utiles secondaires telles que des mineurs de cryptomonnaie ou des ransomwares. La nature soutenue de l'activité contre cet IP suggère qu'il fait partie d'une campagne de balayage coordonnée plutôt que d'une prospection isolée.
Les opérateurs de sites doivent immédiatement auditer l'exposition SSH en limitant l'accès aux plages IP connues, en imposant exclusivement l'authentification par clé et en déplaçant le démon SSH de son port par défaut pour réduire la découverte automatisée. Le déploiement de fail2ban pour bloquer dynamiquement les échecs d'authentification répétés fournit une couche de défense automatisée supplémentaire. La désactivation de la connexion root directe et l'application de politiques de mots de passe forts éliminent les voies d'attaque courantes. La surveillance réseau continue des modèles d'authentification inhabituels en provenance de cette adresse et de sources similaires soutiendra la détection précoce des tentatives de compromission.