Notable Threat
L'IP 220.181.1.163 est une adresse à haut risque provenant de Chine qui a été liée à une activité soutenue de reconnaissance et d'exploitation, y compris des campagnes coordonnées de Port Scanning et des attaques de bases de données ciblées. Avec un niveau de menace de 8 sur 10 et 159 rapports d'abus enregistrés sur des capteurs honeypot automatisés sur une période d'environ onze mois, cette IP démontre un modèle persistant de comportement malveillant qui pose un risque concret pour les services exposés dans le monde entier.
L'activité contre cette adresse a été documentée pour la première fois en août 2025 et s'est poursuivie jusqu'en juin 2026, avec une fréquence d'activité notée à 6 sur 10. Les principales catégories de menaces détectées sont Hacking (15 rapports), Port Scanning (14 rapports) et activité Exploited Host (6 rapports). La reconnaissance du réseau a été effectuée en utilisant Zmap, un scanner de ports haute vitesse qui génère des signatures User-Agent distinctives détectées par les systèmes de prévention d'intrusion Suricata. De plus, plusieurs capteurs automatisés ont enregistré des tentatives de compromettre les services de base de données Redis, avec certaines connexions déclenchant des alertes Suricata pour des anomalies de flux et des timestamps de paquets invalides, suggérant soit un balayage agressif, soit une tentative d'exploitation d'instances vulnérables. L'IP réside dans AS23724, opéré par IDC, China Telecommunications Corporation, un important fournisseur de télécommunications d'État chinois.
L'activité de Port Scanning de cette nature sert de reconnaissance, cartographiant les services ouverts et les points d'entrée potentiels avant de lancer des attaques ciblées. Lorsqu'elle est combinée aux tentatives d'exploitation Redis, le profil de menace indique un acteur qui sonde systématiquement des instances de base de données mal configurées ou non corrigées pour extraire des données ou établir un accès persistant. La présence de classifications "Exploited Host" dans les données de rapport soulève la possibilité que cette adresse IP puisse elle-même fonctionner sur un système compromis, armuré par un tiers sans la connaissance du propriétaire pour mener des attaques contre d'autres cibles.
Les mesures défensives devraient inclure le blocage immédiat de cette IP au pare-feu du périmètre réseau, la mise en œuvre de fail2ban ou d'outils de blocage dynamique similaires pour répondre automatiquement aux modèles de balayage, et des règles de pare-feu strictes limitant l'accès entrant aux services Redis et autres services de bases de données aux hôtes autorisés uniquement. Tous les services exposés doivent être audités pour une authentification appropriée, un chiffrement et un statut de correctifs. Les organisations observant une activité de balayage similaire devraient envisager de notifier le fournisseur en amont concernant l'hôte potentiellement compromis.