Critical Alert
L'IP 185.238.75.151 est une adresse d'acteur de menace à haut risque associée à une activité soutenue de reconnaissance et de prospection d'applications web, évaluée à un niveau de menace maximal de 10/10 selon les normes de rapport de la communauté et des capteurs.
Enregistrée auprès de ZINET.NET.PL Sp. z.o.o. et opérant dans l'ASN AS41508 en Pologne, cette adresse a accumulé 195 signalements d'abus totaux depuis le premier signalement en août 2025, avec l'activité la plus récente enregistrée en mai 2026. Les 20 rapports les plus récents catégorisent systématiquement le comportement malveillant comme des attaques d'applications web, avec une détection entièrement attribuée aux capteurs honeypot automatisés. Une fréquence d'activité de 4/10 indique un engagement constant et continu avec l'infrastructure cible sur environ dix mois plutôt qu'une activité groupée isolée.
Les attaques d'applications web englobent un large spectre de techniques d'exploitation ciblant les vulnérabilités dans les logiciels exposés à Internet, y compris mais sans s'y limiter les failles d'injection, les faiblesses d'authentification et les prospections de collecte d'informations alignées sur les catégories OWASP Top 10. La nature persistante et méthodique de l'activité détectée depuis 185.238.75.151 suggère une campagne de scan automatisée sondant systématiquement les erreurs de configuration ou les vulnérabilités connues sur les services web exposés. Cette reconnaissance pose un risque concret pour les applications non corrigées ou mal durcies, car une exploitation réussie pourrait entraîner une divulgation de données, un compromis de service ou une pénétration réseau ultérieure.
Les administrateurs doivent immédiatement bloquer ou limiter le débit de cette adresse au périmètre réseau et envisager la mise en place d'un Web Application Firewall pour détecter et neutraliser les schémas de prospection. Les audits de sécurité réguliers, la gestion des correctifs en temps opportun pour toutes les applications exposées à Internet et l'application de contrôles stricts de validation des entrées réduiront l'exposition aux vecteurs d'attaque que cet acteur est observé employant. Les outils de blocage automatisés tels que fail2ban peuvent ingérer les flux de renseignements des honeypots pour défendre proactivement l'infrastructure contre la reconnaissance répétée depuis cette source.