Notable Threat
L'adresse IP 195.178.110.199 est une adresse à haut risque provenant de Bulgarie (AS48090 / Techoff Srv Limited) qui a généré 295 rapports d'abus depuis décembre 2025, avec des capteurs honeypot automatisés l'ayant signalée 16 fois ainsi que 4 soumissions communautaires. L'adresse IP démontre un niveau de menace de 8/10 motivé principalement par des attaques par identifiants WordPress, incluant 15 incidents de WP Login Brute Force, 10 sondes WP Admin Brute Force, et une activité de reconnaissance soutenue ciblant les installations WordPress à travers le scan de plugins, l'énumération de versions et les tentatives d'accès aux fichiers de configuration.
La fréquence d'activité soutenue de 8/10 et le confidence score de 85% indiquent une infrastructure d'exploitation automatisée et persistante plutôt qu'un balayage isolé. Les journaux de détection à travers plusieurs environnements honeypot révèlent des schémas de Sondage systématique : l'adresse a conduit 12 requêtes suspectes contre des cibles CMS en l'espace de deux minutes, a tenté une énumération répétée d'administrateurs Drupal, et a déclenché plusieurs actions du jail recidive fail2ban, confirmant qu'il s'agit d'un attaquant multi-services parcourant les systèmes de gestion de contenu. L'association de brute-forcing d'identifiants, de fingerprinting de versions et de tentatives d'exposition de configurations reflète une campagne coordonnée pour identifier et compromettre les déploiements WordPress aux niveaux de l'authentification et de la configuration.
L'activité de brute-force WordPress et de Sondage administrateur pose un risque concret pour tout point d'extrémité wp-login.php ou wp-admin exposé, car une authentification réussie accorde aux attaquants le contrôle administratif du site, permettant le déploiement de malware, l'exfiltration de données ou un pivot réseau supplémentaire. Les phases d'exposition de configuration et de scan de versions indiquent une reconnaissance pré-exploitation, ce qui signifie que les défenseurs doivent traiter ces Sondages comme des précurseurs d'intrusions plus dommageables si les identifiants sont faibles ou si des vulnérabilités non corrigées existent dans les plugins et les thèmes.
Les opérateurs de sites exécutant WordPress devraient appliquer des mots de passe forts et uniques ainsi que l'authentification à deux facteurs sur tous les comptes administrateurs et envisager de mettre en place des règles de limitation de débit fail2ban ou équivalentes qui bloquent les échecs de connexion répétés contre les points d'extrémité d'authentification. Restreindre l'accès à wp-admin et wp-login.php via un allowlisting IP ou des passerelles VPN réduit l'exposition aux tentatives de brute-force externes. Désactiver XML-RPC si inutilisé, masquer les en-têtes de version WordPress et déployer un ensemble de signatures WAF réglé sur les schémas d'exploitation CMS atténuera davantage les vecteurs de reconnaissance et d'attaque que cette adresse IP a démontrés.