Notable Threat
L'IP 198.235.24.211, enregistrée auprès de Google Cloud Platform sous ASN AS396982 aux États-Unis, est une adresse à risque critique avec un niveau de menace de 10/10, soutenue par 225 rapports d'abus indépendants soumis par 20 capteurs honeypot automatisés entre novembre 2025 et mai 2026. Cette IP démontre une activité malveillante soutenue avec une note de fréquence de 6/10 et un Confidence Score de 78%, indiquant une évaluation hautement fiable de son comportement hostile.
Les données agrégées révèlent un schéma clair d'opérations orientées intrusion provenant d'infrastructure cloud, une tactique courante employée par les acteurs de menace pour mêler le trafic malveillant aux services cloud légitimes. Parmi les 20 rapports les plus récents, 19 catégorisent l'activité comme des tentatives de hacking généralisées tandis qu'un seul signale un comportement ciblant l'IoT, suggérant que l'adresse peut être utilisée dans des campagnes contre l'infrastructure serveur traditionnelle et les objets connectés. Les capteurs de détection d'intrusion Suricata ont signalé des inadéquations protocolaires anormales dans le trafic bidirectionnel et identifié des sessions SSH établies sur des ports non standard, une technique fréquemment utilisée pour échapper aux règles de pare-feu de base et à la surveillance réseau. Le volume de rapports sur une fenêtre de six mois indique un balayage automatisé persistant plutôt que des sondes opportunistes isolées.
La classification de hacking dominante englobe un large éventail de techniques d'intrusion incluant l'exploitation de vulnérabilités, les attaques d'identification et les tentatives d'accès non autorisées, qui constituent toutes une menace directe pour tout service exposé. La détection spécifique de trafic SSH traversant des ports inhabituels implique fortement des tentatives pour contourner les configurations de sécurité par défaut qui ne surveillent que le port standard 22, facilitant potentiellement l'accès à distance à des systèmes compromis ou le mouvement latéral au sein des réseaux. Combinée aux indicateurs de ciblage IoT, ce profil d'activité suggère une opération de reconnaissance et d'exploitation à vecteurs multiples capable de compromettre les serveurs conventionnels et les objets connectés mal sécurisés.
Les opérateurs réseau doivent traiter l'IP 198.235.24.211 comme hostile et mettre en place un blocage immédiat au niveau du pare-feu ou de la couche de prévention des intrusions. Les services exposant SSH, Telnet ou d'autres protocoles d'accès à distance doivent imposer l'authentification par clé, implémenter fail2ban ou une solution equivalente de mitigation Brute-Force, et restreindre l'accès par IP allowlist dans la mesure du possible. Les appareils IoT et ICS nécessitent une segmentation réseau par rapport à l'infrastructure générale, des mises à jour du firmware et le remplacement des identifiants par défaut pour réduire l'exposition à la composante de ciblage IoT de cette menace. La surveillance continue de l'activité portuaire inhabituelle et des anomalies protocolaires contribuera à détecter un comportement de balayage similaire depuis des adresses adjacentes au sein du même ASN cloud.