Critical Threat
L'adresse IP 198.235.24.207 est un acteur de menace à haut risque associé à 425 signalements d'abus et un score de menace maximal, représentant une source active de piratage, d'exploitation IoT et d'activité de hôtes compromis provenant de l'infrastructure Google Cloud Platform aux États-Unis.
Les capteurs honeypot automatisés ont enregistré 425 signalements distincts attribués à cette adresse sur une période d'environ dix mois entre août 2025 et juin 2026, donnant lieu à un confidence score de 73 pour cent et une note de fréquence d'activité de 8 sur 10. La grande majorité des signalements récents—18 des 20 dernières classifications—ont classé l'activité comme des tentatives de piratage générales, tandis que des signalements isolés ont également documenté de la reconnaissance ciblée IoT et un comportement de hôtes compromis. La télémétrie réseau a indiqué des tentatives de connexion répétées, des anomalies de couche flux Suricata suggérant une manipulation de paquets ou une évasion de réassemblage, et une activité plus large de malware ou d'exploit cohérente avec des outils de scan automatisé et d'intrusion. L'adresse opère dans AS396982, qui est alloué à Google Cloud Platform, indiquant que le trafic malveillant provenait d'une infrastructure hébergée dans le cloud plutôt que d'un FAI résidentiel ou professionnel.
La classification de piratage dominante englobe diverses méthodologies d'intrusion, notamment l'exploitation de vulnérabilités, les attaques par identifiants et les tentatives d'accès non autorisé contre des services exposés. Combiné à l'activité ciblée IoT, cette adresse IP démontre les caractéristiques des campagnes de reconnaissance automatisées qui sondent systématiquement les systèmes exposés sur Internet pour détecter des points d'entrée avant de déployer des charges utiles supplémentaires. La présence d'indicateurs de hôtes compromis alongside l'origine hébergée dans le cloud suggère que cette adresse peut fonctionner comme un point pivot ou nœud de rebond dans une chaîne d'attaque plus importante, la rendant particulièrement dangereuse car elle pourrait masquer la vraie source d'une compromission en cours. Les anomalies de flux Suricata suggèrent en outre des tentatives de contourner les systèmes de détection en fragmentant ou corrompant les séquences d'accusé de réception TCP pendant la phase d'attaque.
Les opérateurs de services exposés sur Internet doivent immédiatement bloquer l'adresse IP 198.235.24.207 au périmètre réseau et mettre en place des contrôles défensifs tels que fail2ban ou des outils similaires de blocage dynamique qui répondent automatiquement aux tentatives de connexion répétées. Limiter le débit des points d'extrémité d'authentification, appliquer des politiques d'identifiants forts et déployer les correctifs de sécurité publiés par le fournisseur sans délai réduiront l'efficacité de toute tentative d'intrusion atteignant les systèmes exposés. La segmentation réseau isolant les appareils IoT et ICS de l'infrastructure critique limite le mouvement latéral si l'accès initial est obtenu. Les organisations peuvent également envisager de déposer un signalement d'abus auprès de Google Cloud Platform pour alerter le fournisseur que son infrastructure est utilisée comme arme pour une activité malveillante.