Significant Threat
L'adresse IP 198.235.24.105 est une adresse à haut risque fonctionnant sur l'infrastructure Google Cloud Platform aux États-Unis, avec un niveau de menace de 8 sur 10 et un score de confiance de 77%, principalement associée à une activité de piratage généralisée détectée sur 20 sources honeypot automatisées sur environ neuf mois de surveillance continue.
Les systèmes de surveillance de sécurité ont enregistré 220 rapports d'incidents au total concernant cette adresse IP entre août 2025 et mai 2026, indiquant une activité hostile soutenue sur une période prolongée. La catégorie de menace dominante est le piratage, représentant la majorité écrasante des rapports récents, complétée par une activité de spam par e-mail isolée. L'empreinte de détection s'étend sur plusieurs capteurs honeypot qui ont collectivement identifié des tentatives d'intrusion basées sur des modèles cohérents avec des cadres d'exploitation automatisés. Le routage réseau via AS396982 (GOOGLE-CLOUD-PLATFORM) place cette adresse dans l'espace d'adressage d'un grand fournisseur de cloud, que les acteurs de menaces abusent fréquemment en raison de la réputation de ces plages pour le trafic légitime et de la difficulté de distinguer les communications cloud malveillantes des communications cloud autorisées au périmètre réseau.
L'activité de piratage liée à cette adresse IP implique des tentatives d'intrusion automatisées et des vecteurs d'accès non autorisés ciblant les services exposés, les capteurs basés sur Suricata signalant un comportement protocolaire SMTP anormal indiquant une infrastructure potentielle d'abus de messagerie. Cette activité présente des risques concrets pour les services non corrigés ou mal configurés, en particulier ceux avec des mécanismes d'authentification exposés, et peut servir de précurseur à une compromission des identifiants, une exfiltration de données ou l'utilisation de l'hôte ciblé comme nœud relais de spam. La fréquence soutenue des rapports sur plusieurs mois suggère une campagne organisée de balayage et d'exploitation plutôt qu'une exploration opportuniste.
Les opérateurs de sites doivent immédiatement bloquer ou limiter le débit du trafic provenant de cette adresse IP au niveau du pare-feu ou du bord du réseau, mettre en place des contrôles d'authentification stricts sur toutes les interfaces de gestion exposées et appliquer des politiques de mots de passe robustes ainsi que l'authentification multifacteur. Le déploiement de systèmes de détection d'intrusion et la configuration de règles de réponse automatisées à l'aide d'outils tels que fail2ban peuvent atténuer proactivement les modèles de force brute. La surveillance régulière des journaux d'accès pour les connexions provenant de cette adresse et la correction rapide des vulnérabilités connues réduiront l'exposition aux techniques d'exploitation associées à cet acteur de menace.