Significant Threat
L'IP 185.93.89.64 est une adresse à haut risque avec un niveau de menace de 7/10 qui a généré 462 signalements d'abus totaux depuis janvier 2026, principalement liés à l'activité de Spam par email détectée par des capteurs honeypot automatisés à travers plusieurs sources de rapports. Opérant depuis l'infrastructure réseau iranienne sous ASN AS213790 (Limited Network LTD), cette IP présente un risque concret pour tout service mail ou SMTP exposé au public.
Les rapports de la communauté et les capteurs honeypot automatisés ont déposé 462 signalements d'abus contre cette adresse sur environ cinq mois, avec le Spam par email représentant la catégorie de menace dominante à travers les soumissions récentes. Les modèles de détection incluent des alertes Suricata indiquant des anomalies de couche application et des événements d'abus SMTP capturés par l'infrastructure honeypot. Le score de confiance de 78% reflète des preuves substantielles corroborantes, tandis que la fréquence d'activité relativement faible de 2/10 suggère un engagement opportuniste ou intermittent plutôt qu'un balayage continu à haut volume. La concentration de détection à travers 20 capteurs honeypot distincts indique que cette adresse a été observée en interaction avec plusieurs environnements surveillés, augmentant la confiance que le comportement est délibéré plutôt que fortuit.
Le Spam par email depuis des adresses comme 185.93.89.64 implique généralement une distribution massive de messages indésirables portant des charges publicitaires, des leurres de phishing ou des pièces jointes malveillantes, menaçant directement les utilisateurs finaux qui reçoivent des communications semblant provenir de ou transiter par cette IP. L'abus du protocole SMTP détecté par les capteurs honeypot suggère que cette adresse peut être utilisée pour relayer du spam ou mener des campagnes de collecte d'identifiants contre des serveurs de messagerie vulnérables, exposant les organisations avec des démons SMTP mal configurés ou mal sécurisés à des tentatives de relay non autorisées et à une contamination des boîtes de réception.
Les opérateurs de sites devraient bloquer ou limiter le débit des connexions depuis 185.93.89.64 au niveau du pare-feu et implémenter des salutations de bannière SMTP strictes ainsi qu'une validation HELO/EHLO pour rejeter les sources de courrier abusives connues. L'application de mécanismes d'authentification forts tels que SPF, DKIM et DMARC empêchera cette IP de livrer avec succès des messages usurpés et réduira l'impact de tout spam provenant de cette adresse. Le déploiement de règles de détection d'intrusion pour signaler les anomalies de couche application de style Suricata et la surveillance des journaux de messagerie pour un comportement de relay inattendu aideront à identifier les tentatives en cours. De plus, des outils comme fail2ban peuvent bannir automatiquement les contrevenants répétés après des dépassements de seuil configurables, fournissant une couche supplémentaire de défense proactive.