Critical Alert
L'adresse IP 27.110.166.67 est évaluée comme une adresse à risque critique originaire des Philippines, avec une note de menace de 10/10 et 352 rapports d'incidents distincts déposés contre celle-ci sur des capteurs honeypot automatisés entre novembre 2025 et mai 2026. La catégorie de menace dominante et unique identifiée dans l'activité récente est les attaques SSH brute-force, représentant la totalité des 20 rapports de menace les plus récents attribués à cette adresse.
Les données de détection montrent que 20 capteurs honeypot automatisés distincts à travers le réseau ont enregistré des violations depuis cette source unique, avec les logs fail2ban confirmant une activité SSH brute-force cohérente tout au long de la période de rapport. La Philippine Long Distance Telephone Company opère le système autonome AS9299 à partir duquel cette activité provient, et bien que la fréquence d'activité soit modérée à 3/10, le volume considérable de rapports historiques et l'alignement parfait des catégorisations récentes indiquent un acteur de menace établi et persistant plutôt qu'un balayage opportuniste.
Les attaques SSH brute-force représentent l'un des vecteurs d'accès initial les plus courants employés par les acteurs de menace pour compromettre les serveurs et obtenir un accès persistant aux réseaux cibles. En tentant systématiquement des combinaisons d'identifiants faibles ou par défaut contre les services SSH exposés, les attaquants utilisant cette méthode peuvent établir des points d'appui pour l'exfiltration de données, le minage de cryptomonnaie, le mouvement latéral ou le déploiement de charges utiles secondaires. Les logs de violation fail2ban attribués à 27.110.166.67 démontrent des tentatives soutenues et à haut volume totalisant des centaines d'échecs d'authentification individuels, indiquant une campagne déterminée plutôt qu'une reconnaissance passive.
Les défenseurs du réseau doivent immédiatement bloquer l'adresse IP 27.110.166.67 au niveau du pare-feu et mettre en place fail2ban ou des outils de prévention des intrusions équivalents configurés avec une politique SSH stricte pour bannir automatiquement les contrevenants répétitifs. Les organisations doivent appliquer l'authentification par clé de manière exclusive pour l'accès SSH, désactiver la connexion root et envisager de déplacer les services SSH vers des ports non standard pour réduire l'exposition. La surveillance continue des logs d'authentification et la mise en œuvre de politiques de verrouillage de compte fournissent des couches de défense supplémentaires contre les attaques par identifiants originaires de cette adresse.