Extreme Threat
187.62.87.27 est une adresse IP à haut risque liée à des attaques SSH brute-force soutenues et une activité d'exploitation confirmée, avec un niveau de menace de 10/10 basé sur 441 rapports d'abus provenant de capteurs honeypot automatisés. L'adresse, originates du Brésil et opérée par INFINITYGO TELECOM LTDA, a été signalée pour la première fois en septembre 2025 et reste active jusqu'en mai 2026, indiquant un comportement malveillant persistant sur une période prolongée.
L'IP a accumulé 441 rapports totaux avec une cote de fréquence d'activité de 8/10, sourced de 20 capteurs honeypot automatisés distincts. Parmi les catégories de menace rapportées, l'activité liée à SSH domine avec 19 instances, complétées par 6 rapports de hacking général et 2 classifications d'hôte exploité confirmées. Les logs fail2ban ont documenté plusieurs campagnes SSH brute-force à haut volume, avec des campagnes individuelles enregistrant 25 à 32 violations chacune, et les alertes Suricata ont confirmé des sessions SSH actives sur les ports attendus, suggérant à la fois des tentatives d'authentification réussies et une exploitation continue de l'infrastructure compromise.
Les attaques SSH brute-force représentent l'un des vecteurs d'attaque les plus prevalents et efficaces ciblant les serveurs exposés à Internet. Les attaquants déploient des outils automatisés qui parcourent les combinaisons nom d'utilisateur-mot de passe courantes, exploitant les identifiants faibles ou par défaut pour obtenir un accès non autorisé. La présence d'alertes Suricata indiquant des sessions SSH établies sur les ports attendus, combinée à la classification d'hôte exploité, suggère que 187.62.87.27 pourrait elle-même être un système compromis weaponized par des acteurs de menace pour mener d'autres campagnes d'intrusion. La compromission réussie d'un serveur cible accorde aux attaquants un accès persistant, permettant le vol de données, le déploiement de malware, le mouvement lateral dans les réseaux et l'utilisation de l'hôte compromis comme point de pivot pour des attaques supplémentaires.
Les opérateurs de sites doivent immédiatement bloquer 187.62.87.27 au niveau du périmètre réseau et implémenter une authentification SSH par clé pour eliminer entierement les vecteurs d'authentification par mot de passe. Le déploiement de fail2ban ou d'outils similaires de prévention d'intrusion fournit un blocage automatisé des tentatives de connexion répétées. Les opérateurs doivent également désactiver la connexion root directe, changer le port d'écoute SSH par défaut et appliquer des politiques de verrouillage de compte après un nombre limité de tentatives d'authentification échouées. Si cette IP semble être hébergée par un fournisseur de services légitime, envisagez de déposer un rapport d'abus auprès d'INFINITYGO TELECOM LTDA pour les alerter d'une infrastructure potentiellement compromise au sein de leur réseau.