Notable Threat
L'adresse IP 198.235.24.194 est une adresse à haut risque opérant depuis l'infrastructure Google Cloud Platform (AS396982, États-Unis) avec un score de niveau de menace de 8/10, soutenue par 199 rapports d'abus indépendants et une note de fréquence d'activité de 8/10. Les capteurs honeypot automatisés ont signalé cette IP sur 20 points de détection distincts, l'activité dominante relevant des tentatives d'intrusion de piratage général, incluant des preuves de comportement de host exploité potentiel et une activité d'exploitation IoT/ICS ciblée.
La base de preuves pour cette IP est substantielle : 199 rapports totaux ont été déposés sur une fenêtre de détection s'étendant d'août 2025 à mai 2026, avec un confidence score de 80 pour cent. Les signatures de détection d'intrusion Suricata sur les capteurs honeypot ont enregistré des anomalies TLS invalid-record et des paquets d'acquittement brisés — des motifs fréquemment associés à la livraison de malware ou d'exploit — ainsi que la détection d'une session SSH active sur un port inattendu, indiquant un comportement de credential-brute-force ou de mouvement latéral. Un rapport a classé cette IP comme un host exploité, suggérant que l'adresse peut elle-même être une ressource cloud compromise utilisée comme arme par les acteurs de menace sans la connaissance de l'opérateur légitime. Les rapports restants documentent une activité ciblée IoT et ICS, cohérente avec des tentatives de balayage ou d'exploitation contre des appareils connectés mal sécurisés.
La classification de piratage dominante englobe des tentatives d'intrusion multi-vecteurs incluant l'exploitation de vulnérabilités et le Sondage d'accès non autorisé. La présence de signatures de paquets broken-ack aux côtés d'anomalies TLS pointe vers soit une livraison active d'exploit soit un comportement de système compromis mené par le biais de cette adresse. Pour les organisations exécutant des services SSH exposés, des serveurs FTP, ou des appareils IoT non corrigés, cette IP représente une plateforme d'attaque concrète capable d'activité automatisée de brute-force, de reconnaissance et d'exploitation initiale. L'origine de l'infrastructure Google Cloud signifie que le blocage de cette adresse peut avoir un impact minimal sur les opérations commerciales légitimes tout en prévenant le trafic malveillant connu.
Les opérateurs de site doivent bloquer 198.235.24.194 au niveau du périmètre réseau ou du pare-feu et surveiller les journaux pour toute tentative de connexion associée. Le durcissement de l'authentification sur tous les services exposés est fortement recommandé — appliquer l'authentification par clé pour SSH, mettre en place des politiques de verrouillage de compte, et considérer des outils tels que fail2ban pour bannir automatiquement les contrevenants répétitifs. Les appareils IoT et ICS doivent être segmentés réseau, mis à jour avec le dernier firmware, et configurés avec des identifiants non par défaut. Si cette activité persiste, envisagez de déposer un rapport d'abus auprès de Google Cloud Platform en référençant l'ASN pertinent pour faciliter le démantèlement de l'infrastructure compromise.