High Risk
L'adresse IP 198.235.24.195 est une adresse à risque critique fonctionnant sur l'infrastructure Google Cloud Platform aux États-Unis (AS396982), générant 175 rapports d'abus à travers des capteurs honeypot automatisés depuis août 2025 avec une cote de niveau de menace de 10 sur 10. Le profil de menace dominant se concentre sur l'activité de hacking générale comprenant l'établissement non autorisé de sessions SSH et les tentatives d'exploitation du protocole SMB, alongside isolated web application probing et des preuves que l'hôte lui-même peut être compromis. Avec 20 sources de détection distinctes rapportant et un confidence score de 82 pour cent, la réputation malveillante de cette adresse est bien établie et continue.
Les capteurs de détection ont identifié cette IP à travers de multiples signatures Suricata, incluant des alertes pour des sessions SSH actives sur des ports non standards, des incompatibilités de protocole au niveau application, et des dialectes de requêtes SMB malformés cohérents avec des outils d'exploitation. Une surveillance supplémentaire a capturé des connexions d'attaque génériques et une activité de reconnaissance d'application web via des probes de style ElasticPot avec des accusés de réception de flux brisés. Les 175 rapports s'étendant d'août 2025 à mai 2026 indiquent un engagement soutenu et persistant plutôt qu'un scanning opportuniste, tandis que la classification d'hôte exploité signale que cette adresse peut fonctionner à la fois comme plateforme d'attaque et comme actif compromis sous contrôle externe.
L'activité de hacking détectée contre cette IP reflète une préparation d'intrusion systématique : les sessions SSH sur des ports inattendus suggèrent des opérations de credential stuffing ou de brute-force tentant d'établir un accès persistant, tandis que les requêtes SMB malformées indiquent des tentatives d'exploitation contre les services de partage de fichiers Windows. Pour les opérateurs réseau exécutant des démons SSH exposés ou des serveurs SMB, ce trafic représente un chemin direct vers un accès système non autorisé, un mouvement latéral et un déploiement potentiel de ransomware. La composante de probing d'application web suggère en outre une reconnaissance ciblant les services web exposés pour une exploitation ultérieure de vulnérabilités.
Les organisations devraient immédiatement bloquer 198.235.24.195 au pare-feu du périmètre réseau et implémenter des restrictions géo-basées limitant l'accès à l'espace d'adressage AS396982 à moins que les exigences métier ne dictent autrement. L'application exclusive de l'authentification SSH par clé, la désactivation de la connexion root et le déploiement de fail2ban ou d'outils equivalents pour étrangler les tentatives d'authentification répétées réduiront substantiellement l'efficacité de tout effort de brute-force continué. L'audit régulier des services exposés, le patching opportun et le déploiement de systèmes de détection d'intrusion capables de signaler les anomalies de protocole de style Suricata aideront les équipes de sécurité à détecter et neutraliser les menaces similaires. Si cette IP a établi des sessions dans votre environnement, une investigation forensique pour les indicateurs de compromission est fortement conseillée.