Extreme Threat
L'adresse IP 195.178.110.218 est une adresse à haut risque opérant depuis la Bulgarie sous l'ASN AS48090 (Techoff Srv Limited), avec un niveau de menace de 10/10 et un confidence score de 81% basé sur 693 rapports totaux provenant de 20 honeypot sensors automatisés s'étendant de novembre 2025 à avril 2026. L'activité dominante consiste en des tentatives d'intrusion SSH brute-force et des preuves d'exploitation d'hôte, indiquant que cette IP est activement utilisée pour compromettre des serveurs distants en devinant les identifiants ou en exploitant les configurations SSH. Malgré une cote de fréquence d'activité faible de 0/10, le volume considérable de rapports et la détection cohérente sur une période de cinq mois confirment une intention malveillante persistante.
Les données de détection révèlent des alertes Suricata répétées signalant des sessions SSH actives en cours sur des ports attendus aux côtés de tentatives brute-force, un schéma cohérent avec des campagnes automatisées de credential-stuffing contre des services SSH accessibles au public. La classification "Exploited Host" dans trois rapports récents suggère en outre que cette IP pourrait elle-même opérer depuis un système précédemment compromis, ce qui est courant dans les infrastructures d'hébergement bulletproof ou de scanning. Les 693 rapports proviennent tous de honeypot sensors automatisés, indiquant que l'activité est systématique et non isolée d'un seul point de surveillance. L'attribution géographique à la Bulgarie et le contexte du réseau AS48090 fournissent des signaux supplémentaires pour les décisions de blocklisting par les opérateurs hébergeant des services dans la région ciblée.
Les attaques SSH brute-force restent l'un des vecteurs d'accès initial les plus répandus dans les intrusions réelles, permettant aux acteurs de menace d'obtenir un accès shell non authentifié aux serveurs et ensuite de déployer des malwares, exfiltrer des données ou pivoter plus profondément dans un réseau. Lorsqu'une IP est également signalée comme exploitée, cela suggère que l'infrastructure d'attaque elle-même peut être partiellement ou totalement contrôlée par un acteur de menace, augmentant le risque que le blocage de l'adresse seule ne perturbant que temporairement le ciblage. L'utilisation cohérente des ports SSH attendus dans les schémas d'attaque détectés indique que l'attaquant n'utilise pas d'obfuscation significative, comptant plutôt sur une automatisation à haut volume pour exploiter des déploiements SSH mal configurés ou non corrigés.