Critical Alert
L'adresse IP 35.203.210.72 est une adresse d'acteur de menace à haut risque avec un score de menace maximal de 10 sur 10, liée à une activité de piratage persistante incluant des tentatives d'intrusion et l'exploitation de services vulnérables. L'adresse a accumulé 294 rapports d'abus au total, avec 20 rapports récents catégorisant spécifiquement l'activité comme du hacking. La détection s'est faite à travers de 20 capteurs honeypot automatisés, indiquant un comportement de balayage et d'attaque coordonné provenant de cette source.
L'IP est enregistrée auprès de Google Cloud Platform (ASN AS396982) et se géolocalise au Royaume-Uni, bien que l'infrastructure cloud signifie que l'origine physique de l'opérateur peut différer de l'emplacement enregistré. L'adresse a été signalée pour la première fois en août 2025 et reste active jusqu'en juin 2026, représentant environ dix mois d'activité hostile soutenue. Avec une note de fréquence d'activité de 5 sur 10, la menace démontre un comportement constant plutôt que par intermittence, suggérant une campagne méthodique plutôt qu'un balayage opportuniste. Le score de confiance de 73% reflète une attribution fiable malgré les défis typiques du traçage de l'infrastructure hébergée dans le cloud.
La catégorie de menace dominante de hacking englobe les tentatives d'accès non autorisées, le probing de vulnérabilités et l'exploitation de services mal configurés ou obsolètes exposés à Internet. Le modèle d'attaque signalé de "attack connection" indique que cette adresse établit activement des sessions avec les systèmes cibles à des fins d'intrusion. Pour les organisations exécutant des services exposés, cela se traduit par un risque concret de compromission des identifiants, d'exfiltration de données ou de mouvement latéral vers les réseaux internes si l'accès initial est obtenu. La nature soutenue des rapports suggère qu'il ne s'agit pas d'un balayage aléatoire mais d'une activité de reconnaissance ciblée.
Les opérateurs de sites doivent traiter les connexions provenant de 35.203.210.72 comme hostiles et bloquer l'adresse au niveau du périmètre réseau ou du pare-feu. La mise en œuvre d'une limitation stricte du débit sur les points de terminaison d'authentification et l'application de politiques d'identifiants robustes réduisent l'efficacité de toute tentative d'intrusion. Le déploiement de systèmes de détection d'intrusion et la surveillance des tentatives de connexion répétées depuis cette IP aident à identifier les systèmes ciblés. Des outils tels que fail2ban peuvent automatiquement bannir les adresses présentant des modèles brute-force, et le maintien de correctifs à jour sur tous les services exposés à Internet élimine les vecteurs d'exploitation courants.