Extreme Threat
L'adresse IP 198.235.24.79 est une adresse à risque maximal provenant de l'infrastructure Google Cloud Platform aux États-Unis, qui a été largement liée à une activité de piratage automatisé, avec 173 rapports d'abus déposés via des capteurs honeypot automatisés sur une période d'observation de dix mois entre août 2025 et mai 2026. L'adresse IP porte un niveau de menace de 10 sur 10, indiquant qu'elle présente un risque sévère pour tout service exposé qu'elle cible.
Les données de routage réseau confirment que 198.235.24.79 appartient à AS396982 exploité par Google Cloud Platform, un fournisseur majeur d'hébergement cloud fréquemment abusé par les acteurs de menaces en raison de son vaste espace IP mondial et de sa réputation d'utilisation légitime par les entreprises. Les 173 rapports totaux ont été générés par 20 capteurs honeypot automatisés distincts, avec 20 classés comme activité de piratage et 2 comme comportement d'hôte exploité. La note de fréquence d'activité de 4 sur 10 suggère un ciblage constant mais non constant, tandis que le score de confiance de 80% reflète une corroboration substantielle entre plusieurs sources de détection. La combinaison de hits honeypot à haut volume et de preuves d'une compromission potentielle de l'hôte rend cette adresse particulièrement dangereuse dans les recherches de base de données d'abus et les vérifications de réputation IP.
La classification dominante de piratage englobe les tentatives d'intrusion automatisées, l'exploitation de vulnérabilités et l'analyse d'accès non autorisé contre les services exposés. Les journaux des capteurs ont documenté des modèles d'attaque cohérents avec l'exploitation du service Redis, où les acteurs de menaces sondent des déploiements Redis mal configurés pour obtenir une exécution de code à distance ou une exfiltration de données. La présence d'indicateurs d'hôte exploité suggère que cette adresse IP peut elle-même exécuter des outils malveillants sans la connaissance de son opérateur cloud ou du propriétaire de l'instance compromise. Toute organisation opérant des instances Redis, des environnements de conteneurs ou des points de terminaison API exposés devrait traiter cette adresse IP comme un vecteur de menace actif nécessitant un blocage ou une surveillance immédiats.
Les exploitants de sites devraient mettre en œuvre un blocage immédiat de 198.235.24.79 au niveau du pare-feu ou du périmètre réseau, et configurer des outils automatisés tels que fail2ban pour bannir dynamiquement les contrevenants récidivistes correspondant à ce profil de menace. Les déploiements Redis doivent appliquer l'authentification, se lier uniquement à localhost et ne jamais fonctionner avec des privilèges root. Une gestion cohérente des correctifs, la surveillance des journaux d'authentification pour détecter les schémas de force brute et le déploiement de signatures de détection d'intrusion pour les tentatives d'exploitation Redis réduiront considérablement l'exposition à cette catégorie d'attaque automatisée.