Maximum Danger
L'adresse IP 35.195.138.45, allouée à Google LLC sous le système autonome AS396982 et géolocalisée en Belgique, présente une menace critique avec un niveau de menace maximum de 10 sur 10 et une note de confiance de 94 pour cent basée sur 287 rapports d'abus provenant de 20 capteurs honeypot automatisés. L'adresse a été signalée pour la première fois en mars 2026 et est restée active jusqu'en juin 2026, démontrant un comportement malveillant soutenu sur une fenêtre de plusieurs mois. La fréquence d'activité a été évaluée à 8 sur 10, indiquant un engagement persistant et agressif envers l'infrastructure cible.
La grande majorité des rapports récents classent cette adresse sous l'activité Hacking, complétée par les catégorisations Exploited Host et Web App Attack. Les modèles d'attaque observés comprennent des tentatives de connexion répétées, des probes de reconnaissance d'applications web, et des alertes de détection Suricata signalant une utilisation potentiellement unsafe du protocole SMBv1 cohérente avec une livraison de malware ou d'exploit. La présence de signatures liées à SMBv1 suggère fortement que l'IP est impliquée dans la propagation de familles de ransomware ou la conduction de mouvement latéral au sein des réseaux d'entreprise, car ce protocole obsolète reste un vecteur d'accès initial favorisé par les threat actors cherchant à exploiter les environnements Windows non patchés.
Les organisations disposant de services exposés à Internet, particulièrement les systèmes basés sur Windows utilisant SMB, doivent traiter cette IP comme un acteur hostile confirmé nécessitant une action défensive immédiate. Le volume soutenu de rapports et la diversité des vecteurs d'attaque indiquent qu'il ne s'agit pas de scan opportuniste mais plutôt d'une campagne systématique probablements originaires d'un nœud d'infrastructure compromis utilisé comme point de pivot. L'assignation réseau belge soulève la possibilité que l'hôte sous-jacent ait été détourné sans la connaissance de son opérateur légitime, ce qui est cohérent avec la classification Exploited Host ainsi que les signatures liées aux malware observées.
Les opérateurs de sites doivent bloquer l'IP 35.195.138.45 au périmètre réseau, déployer ou renforcer les règles de pare-feu gouvernant le trafic SMB entrant sur les ports 139 et 445, et s'assurer que tous les hôtes Windows sont entièrement patchés contre les vulnérabilités SMB connues. La mise en œuvre de fail2ban ou d'outils equivalents de blocage dynamique peut automatiser la réponse défensive basée sur la détection continue. De plus, la révision des logs pour toute connexion réussie émanant de cette adresse et la considération de notification au fournisseur d'hébergement concernant l'hôte compromis ou malveillant représentent des mesures de réponse aux incidents prudentes.