Notable Threat
L'adresse IP 195.184.76.162 représente un acteur de menace à haut risque avec un niveau de menace de 8 sur 10, évalué avec une confiance de 87 pour cent sur la base de 182 rapports d'abus soumis via des capteurs honeypot automatisés. L'adresse est associée au système autonome AS213412 exploité par ONYPHE SAS et provient de l'espace d'adressage alloué aux États-Unis. La catégorie de menace dominante est l'activité de piratage général, qui englobe les tentatives d'intrusion, l'exploitation de vulnérabilités et les tentatives d'accès non autorisé aux services exposés. Avec une fréquence d'activité notée 8 sur 10 et une période de détection allant d'octobre 2025 à juin 2026, cette IP a démontré un comportement offensif soutenu et répété sur une période prolongée, indiquant une campagne d'analyse ou d'exploitation automatisée persistante plutôt qu'un incident isolé.
La base de preuves consiste entièrement en détections honeypot automatisées, totalisant 182 rapports provenant de 20 sources de capteurs distinctes, ce qui donne à l'ensemble de données un degré élevé de corroboration à travers plusieurs points d'observation. Le volume cohérent de rapports sur environ neuf mois suggère qu'il ne s'agit pas d'un scan opportuniste de courte durée mais plutôt d'une opération méthodique en cours. L'ASN AS213412, bien qu'exploité par ONYPHE SAS — une entreprise connue pour l'analyse Internet et les outils OSINT — n'implique pas que l'activité attribuée aux adresses au sein de cette allocation est sanctionnée ou effectuée par l'opérateur lui-même, car tout système autonome peut transporter du trafic à partir de diverses sources, y compris une infrastructure compromise ou acheminée via des arrangements d'hébergement inviolable. La classification géographique aux États-Unis reflète les données du registre d'allocation IP, bien que l'origine physique du trafic d'attaque puisse différer de l'emplacement enregistré.
L'activité de piratage général en tant que catégorie de menace est large par conception, capturant toute tentative d'obtenir un accès non autorisé, sonder des vulnérabilités ou se déplacer latéralement dans un environnement cible. Les manifestations courantes incluent le credential stuffing, l'exploitation de services non corrigés, les attaques d'authentification brute-force et les analyses de reconnaissance pour identifier les ports ouverts ou les daemons mal configurés. Pour un opérateur de site avec un service SSH, RDP, application web ou base de données exposé, une IP présentant ce comportement pose un risque concret de compromission de compte, d'exfiltration de données ou d'établissement d'un point d'ancrage au sein du réseau. La fréquence soutenue notée 8 sur 10 indique que l'adresse cible activement et répétitivement des systèmes plutôt que de scanner passivement, augmentant l'urgence de l'action défensive.