Maximum Danger
L'IP 198.235.24.206 est une adresse à risque critique opérant depuis l'infrastructure Google Cloud Platform (AS396982) qui a généré 210 rapports d'abus via des capteurs honeypot automatisés depuis août 2025, avec l'activité la plus récente enregistrée en juin 2026. L'IP a obtenu un score de niveau de menace maximal de 10/10, motivé principalement par une activité de hacking confirmée incluant des tentatives actives d'établissement de session SSH sur les ports de service attendus.
Le volume et la cohérence des rapports — les 20 catégorisations de menace les plus récentes citant toutes du hacking — combinés à un score de confiance de 82%, indiquent une reconnaissance hostile soutenue et délibérée plutôt qu'un balayage accidentel. Les preuves du schéma d'attaque, incluant la détection de signature Suricata de sessions SSH en cours, confirment que cette adresse ne se contente pas de sonder mais interagit activement avec les services cibles. Opérer depuis l'infrastructure cloud basée aux États-Unis via AS396982 signifie que cette activité provient probablement de ressources cloud compromises ou de bulletproof hosting couramment exploité pour l'anonymat par les acteurs de menace.
L'activité de hacking de ce profil pose des risques concrets à tout service SSH exposé, pouvant potentiellement mener à un accès système non autorisé, une récolte d'identifiants, un mouvement latéral au sein des réseaux, ou un déploiement de backdoors persistantes. L'alerte Suricata signale spécifiquement qu'une négociation SSH a été complétée plutôt que simplement tentée, suggérant que l'attaquant peut avoir réussi à atteindre une invite d'authentification ou à établir une session sur un daemon exposé. Sans des contrôles adéquats, une seule compromission réussie peut se transformer en prise de contrôle complète de l'infrastructure.
Les opérateurs de sites doivent immédiatement bloquer 198.235.24.206 au niveau du pare-feu ou du périmètre réseau, et mettre en place un blocage dynamique automatisé en utilisant des outils tels que fail2ban pour répondre aux échecs d'authentification répétés. Les services SSH doivent imposer exclusivement l'authentification par clé, désactiver complètement la connexion par mot de passe, et restreindre l'accès aux IP sources connues dans la mesure du possible. Une surveillance continue des journaux d'authentification pour les tentatives provenant de cette adresse et des schémas similaires depuis des plages réseau adjacentes est fortement recommandée.