Notable Threat
L'adresse IP 198.235.24.93 est une adresse à risque critique avec un niveau de menace de 10/10 qui a généré 181 rapports d'abus via des capteurs honeypot automatisés, indiquant une activité malveillante soutenue et agressive provenant de l'infrastructure Google Cloud Platform aux États-Unis. Cette adresse IP mérite une considération de blocage immédiat pour toute organisation exposant des services à Internet.
L'analyse des données rapportées révèle que cette adresse a été signalée pour la première fois en août 2025 et est restée active jusqu'en mai 2026, accumulant un volume substantiel de rapports provenant de 20 capteurs honeypot distincts. La grande majorité des menaces classées comme activité de Hacking, complétée par des signatures isolées d'attaque d'application web, démontre un attaquant exploitant l'infrastructure hébergée dans le cloud pour mener des tentatives de reconnaissance et d'exploitation à grande échelle. Les mécanismes de détection ont capturé des anomalies réseau cohérentes avec une reconnaissance basée sur les connexions, y compris des alertes Suricata indiquant des paquets d'accusé de réception TCP malformés et une activité de reconnaissance d'application web ciblant des services exposés.
L'activité de Hacking détectée contre cette adresse IP représente des tentatives d'accès non autorisées et une exploitation potentielle de services vulnérables, tandis que le composant d'attaque d'application web signale un intérêt pour l'exploitation des faiblesses de la couche application couramment associées aux vulnérabilités OWASP Top 10. La présence d'anomalies de paquets ACK rompus suggère que l'hôte peut être engagé dans des techniques d'évasion de suivi d'état TCP ou mener une reconnaissance pour cartographier les configurations de pare-feu et de système de détection d'intrusion avant de lancer des attaques plus sophistiquées.
Les organisations ayant des services exposés à Internet devraient mettre en œuvre des mesures défensives immédiates, y compris le blocage ou la limitation de débit de cette adresse IP au périmètre réseau, le déploiement ou la mise à jour des règles du pare-feu d'application web pour contrer les tentatives de reconnaissance, et le renforcement des mécanismes d'authentification avec des outils tels que fail2ban ou des solutions équivalentes pour bloquer automatiquement les tentatives de connexion répétées. Les audits de sécurité réguliers et la gestion des correctifs pour les services exposés restent essentiels pour réduire la surface d'attaque que cette adresse IP cible activement.