Substantial Risk
IP 198.235.24.216 est une adresse à haut risque liée à une activité de piratage confirmée, à de la reconnaissance par balayage de ports, et à des indicateurs potentiels de compromission d'hôte provenant de l'infrastructure Google Cloud Platform aux États-Unis. Avec un niveau de menace de 8 sur 10 et 157 rapports d'abus indépendants recueillis à partir de 20 capteurs honeypot automatisés sur une période d'observation de onze mois, cette IP démontre un comportement malveillant persistant qui justifie une attention défensive immédiate.
Les données de détection révèlent une fréquence d'activité modérée mais constante de 5 sur 10, avec les premiers rapports datant d'août 2025 et une activité continue jusqu'en juin 2026. La classification de menace dominante est Hacking, représentant 18 des rapports les plus récents, complétée par des désignations isolées Exploited Host et Port Scan. Les modèles d'attaque observés incluent des tentatives d'envoi de malware et d'exploit, des connexions d'attaque établies, et des probes de reconnaissance spécifiques à Ciscoasa ciblant les appliances de sécurité réseau. Le score de confiance de 80 pour cent reflète une forte corroboration entre plusieurs types de capteurs, indiquant que l'activité observée n'est pas un trafic erroné ou mal attribué mais de véritables opérations hostiles.
La concentration d'activité de piratage alongside port scanning reconnaissance suggère que cette adresse est utilisée pour identifier systématiquement et exploiter les vulnérabilités dans les systèmes cibles. Le modèle de probe Ciscoasa est particulièrement digne de mention, car il indique un ciblage délibéré des appliances de pare-feu et de sécurité, potentiellement comme précurseur de campagnes d'intrusion plus sophistiquées. Alternativement, la classification Exploited Host soulève la possibilité que cette adresse IP cloud puisse elle-même appartenir à un système compromis qui a été weaponisé par des acteurs de menace sans la connaissance de l'opérateur légitime, ce qui rend la notification à Google Cloud Platform une étape importante.
Les défenseurs réseau doivent bloquer l'IP 198.235.24.216 au niveau du pare-feu périmétrique et mettre en œuvre un filtrage strict du trafic entrant. Les points de terminaison d'authentification tels que SSH, RDP et les portails de connexion web doivent être durcis par une limitation de débit, des exigences d'identifiants forts et, dans la mesure du possible, une authentification par clé ou multifacteur. Des outils comme fail2ban peuvent automatiser le blocage dynamique des modèles d'attaque répétés. Les organisations avec des appareils Ciscoasa doivent s'assurer que le firmware est à jour et envisager de restreindre l'exposition de l'interface de gestion aux sous-réseaux administratifs connus. Enfin, la révision des logs honeypot et de flux réseau pour toute tentative de connexion correspondante aidera à déterminer si les systèmes internes ont été ciblés.