Critical Threat
L'IP 195.184.76.163 est une adresse à risque critique exploitée par ONYPHE SAS sous l'ASN AS213412 qui présente une menace sévère pour l'infrastructure exposée à Internet, avec 164 rapports d'abus déposés contre elle par des capteurs honeypot automatisés et une cote de niveau de menace de 10 sur 10. L'IP est géolocalisée aux États-Unis et a été activement engagée dans des opérations hostiles entre août 2025 et juin 2026, avec un score de fréquence d'activité de 8 sur 10 indiquant un comportement malveillant persistant et à haut volume sur une période d'environ onze mois.
Les données de détection révèlent que la grande majorité de l'activité hostile récente attribuée à 195.184.76.163 relève de la catégorie hacking, représentant 19 des 20 rapports de menaces enregistrés, tandis qu'un seul événement de port-scan a également été documenté. Ces rapports ont été générés sur 20 capteurs honeypot automatisés distincts, produisant un score de confiance de 93 pour cent que le comportement observé est réellement malveillant plutôt qu'un faux positif. Le volume soutenu de rapports sur une période prolongée, combiné à la diversité des capteurs honeypot détectant l'activité, peint un tableau cohérent d'une IP engagée dans des tentatives d'intrusion systématiques contre les systèmes cibles.
L'activité hacking dominante associée à cette adresse comprend des tentatives d'accès non autorisées et des opérations orientées exploitation ciblant les services exposés, tandis que le comportement de port-scan CiscoASA documenté sonde spécifiquement les vulnérabilités dans les appliances de sécurité adaptatives Cisco. Le port scanning de cette nature sert de reconnaissance pour les attaques ciblées subséquentes, identifiant quels services sont en cours d'exécution et potentiellement vulnérables. La présence à la fois de tentatives d'intrusion directes et de reconnaissance par port-scanning dans le même profil de menace indique que les opérateurs de 195.184.76.163 mènent une collecte d'informations approfondie pré-attaque suivie de tentatives d'exploitation actives.
Les administrateurs avec des systèmes exposés à Internet doivent immédiatement bloquer ou fortement limiter le trafic provenant de 195.184.76.163 au niveau du pare-feu périmètre réseau. Le déploiement ou le renforcement des règles fail2ban ou des outils de blocage dynamiques équivalents peut automatiser cette réponse. Tous les services exposés, particulièrement les appliances de sécurité Cisco et toute interface administrative, doivent être vérifiés comme entièrement corrigés et surveillés pour des anomalies d'authentification. La réduction de la surface d'attaque en éliminant les ports ouverts inutiles et la mise en œuvre de règles de pare-feu strictes qui rejettent les connexions entrantes non autorisées réduiront considérablement l'efficacité des opérations de reconnaissance depuis cette source.