Substantial Risk
L'adresse IP 199.45.155.107 est une adresse de niveau de menace maximal évaluée à 10/10 qui a généré 232 signalements d'abus provenant de capteurs honeypot automatisés sur une période d'environ neuf mois, indiquant une activité d'intrusion persistante et agressive provenant d'un opérateur réseau basé aux États-Unis. Le score de confiance de 73% combiné à 20 détections indépendantes de capteurs sur la période d'octobre 2025 à juin 2026 établit un profil de menace fiable dominé par une activité de hacking général ainsi que des indicateurs secondaires d'exploitation et de ciblage IoT.
Le volume et la cohérence des signalements positionnent fermement cette adresse dans la catégorie de risque le plus élevé pour les défenseurs réseau, particulièrement étant donné la détection concrète de modèles de connexion d'attaque actifs, l'activité documentée liée aux malwares et aux exploits, et le ciblage confirmé de l'IoT et des systèmes de contrôle industriel. Le flag d'alerte Suricata signalant une session SSH en cours sur un port attendu corrobore davantage que cet acteur effectue activement des tentatives d'intrusion par force brute ou par credential sur les services SSH exposés. La présence simultanée de signaux d'hôtes exploités suggère que l'infrastructure elle-même pourrait être compromise ou opérée sous contrôle d'attaquant, augmentant le risque pour tout service exposé.
La classification dominante de hacking englobe un large spectre de techniques d'intrusion incluant l'exploitation de vulnérabilités, les tentatives d'accès non autorisées, et les campagnes d'attaque soutenues contre les systèmes cibles. Pour les organisations exécutant des services accessibles au public, particulièrement les démons SSH, cette activité représente un voie directe vers la compromission de comptes, le mouvement latéral, et l'exfiltration de données en cas de succès. La composante de ciblage IoT soulève des préoccupations supplémentaires pour les défenseurs gérant des flottes d'appareils connectés, car une exploitation réussie pourrait accorder aux attaquants un accès réseau persistant ou des points de pivot.
Les mesures défensives immédiates devraient inclure le blocage ou la limitation de débit de cette adresse au périmètre réseau, l'application d'une authentification forte et un accès SSH basé sur des clés lorsque possible, et le déploiement de règles de détection d'intrusion pour alerter sur des modèles de scan similaires. Les opérateurs sont conseillés de revisar les logs d'authentification pour des tentatives de connexion suspectes, d'implémenter fail2ban ou des politiques équivalentes de verrouillage de compte, et de s'assurer que tous les services exposés suivent les directives actuelles de correctifs et de durcissement. Les organisations découvrant une compromission devraient envisager de notifier le fournisseur en amont associé à AS398722 concernant l'infrastructure potentiellement compromise.