Critical Threat
L'IP 206.123.145.74 est une adresse de niveau de menace maximal exploitée par Netiface Limited aux États-Unis qui a généré 781 rapports d'abus provenant de capteurs honeypot automatisés sur une période de deux mois, avec une activité de piratage persistante confirmée par des signatures de détection explicites incluant l'établissement de session SSH active sur les ports de service attendus. L'adresse porte un threat score de 10 sur 10, reflétant la gravité et la concentration de l'activité d'intrusion observée à travers le réseau de capteurs honeypot.
Les données de détection révèlent une activité hostile concentrée provenance de l'AS60223, avec les premiers rapports apparaissant en mars 2026 et les plus récents en avril 2026. Malgré un score de fréquence d'activité relativement bas de 0/10, le volume de rapports à 781 indique que quelle que soit la nature des attaques menées, elles ont été répétées suffisamment pour générer une alarme significative à travers plusieurs nœuds de capteurs indépendants. Les 20 rapports récents citent tous le piratage comme catégorie de menace, et l'infrastructure honeypot a détecté une activité explicite de session SSH cohérente avec des tentatives d'accès non autorisées plutôt qu'une simple reconnaissance. Le confidence score de 79% reflète un soutien probatoire solide pour attribuer ce trafic à une intention malveillante délibérée plutôt qu'à une mauvaise configuration ou à un balayage bénin.
La catégorie de menace dominante du piratage, spécifiquement l'établissement de session SSH détecté par Suricata sur un port attendu, indique que cette adresse était activement engagée dans des attaques par devinette d'identifiants, des attaques brute-force d'authentification, ou des détournements de session contre les services Secure Shell exposés. Contrairement au balayage de ports opportuniste, la confirmation de session SSH suggère que l'attaquant avait progressé au-delà de la reconnaissance initiale vers une authentification active avec la cible. Cette activité pose un risque concret d'accès non autorisé au serveur, de mouvement latéral dans les réseaux, d'exfiltration de données, ou de déploiement de backdoors persistants sur les systèmes compromis.
Les opérateurs de sites avec des services SSH exposés devraient immédiatement bloquer cette adresse IP au pare-feu du périmètre réseau et implémenter une limitation de débit sur les tentatives d'authentification SSH. Le déploiement d'outils de blocage dynamique automatisés tels que fail2ban peut défendre de manière proactive contre les tentatives brute-force répétées. L'application de l'authentification par certificat ou de l'authentification multi-facteurs pour l'accès SSH augmente considérablement la difficulté pour les attaquants. Les correctifs de sécurité réguliers, la surveillance des journaux d'authentification pour des schémas inhabituels, et la révision des IP sources autorisées pour l'accès administratif offrent une défense en couches contre cette catégorie de menace.