Significant Threat
34.78.183.19 est une adresse à haut risque liée à des activités de piratage automatisées incluant des scans de vulnérabilités web et des tentatives d'exploitation, avec 156 rapports d'abus déposés sur une période de sept mois entre août 2025 et février 2026. La catégorie de menace dominante est l'activité de piratage générale, représentant la majorité des rapports récents, complétée par une activité de bot automatisée, un comportement d'hôte compromis, des abus de cron WordPress et des tentatives d'attaque par déni de service distribué. L'IP affiche un niveau de menace de 8 sur 10, reflétant un engagement malveillant substantiel contre les services exposés mondiaux.
L'analyse des données de détection montre que les capteurs honeypot automatisés ont généré 16 des rapports attribués à cette adresse, tandis que les sources basées sur la communauté ont contribué 4 rapports supplémentaires. L'IP provient de l'infrastructure réseau belge exploitée sous Google Cloud Platform (ASN AS396982), un important fournisseur de cloud public fréquemment exploité comme couche d'anonymisation par les acteurs de menace. La période de rapport s'étend d'août 2025 à février 2026, indiquant une activité malveillante persistante sur environ sept mois. Les logs du serveur web NGINX révèlent une activité de scanner automatisé sondant l'URI racine, ainsi que des connexions associées au déploiement de malware et d'exploits. Des tentatives d'exécution non autorisée de cron WordPress ont également été documentées, suggérant une reconnaissance ciblée contre les systèmes de gestion de contenu. Le confidence score de 63 pour cent indique un profil de menace établi mais pas définitivement catégorisé au sein de l'écosystème de rapport.
La classification de piratage englobe un large spectre d'activité d'intrusion, des scans de vulnérabilité automatisés aux tentatives d'exploitation actives. Les preuves de log spécifiques suggèrent que l'opérateur effectue une reconnaissance systématique d'applications web, ciblant le répertoire racine des serveurs tout en exécutant simultanément des modèles d'abus spécifiques à WordPress. Cette combinaison indique que l'infrastructure est utilisée pour la reconnaissance et l'exploitation plutôt que pour un simple balayage passif. La présence d'un comportement d'hôte exploité dans les rapports suggère que cette adresse Google Cloud Platform peut elle-même être un actif compromis, réutilisé par les acteurs de menace pour mener des attaques tout en masquant leur véritable origine. Les classifications DDoS et bad bot complètent un profil de menace multi-vectoriel typique de l'infrastructure louée ou détournée pour des opérations criminelles.