Maximum Danger
L'adresse IP 35.205.166.64 est une adresse à risque critique exploitée par Google LLC (AS396982) qui a accumulé 175 rapports d'abus sur une période d'environ trois mois d'activité observée, représentant une menace soutenue et dangereuse pour l'infrastructure connectée à Internet. Avec une cote de niveau de menace parfaite de 10/10 et un score de confiance de 94%, cette IP hébergée en Belgique nécessite une attention défensive immédiate de toute organisation disposant de services exposés.
Les données de détection compilées à partir de 20 capteurs honeypot automatisés révèlent une activité hostile soutenue émanant de 35.205.166.64 entre mars et mai 2026. La catégorie de menace dominante enregistrée est l'activité de hacking générale (19 rapports), complétée par des rapports uniques de comportement d'hôte exploité et de ciblage IoT. L'analyse du trafic réseau confirme l'utilisation du protocole SMBv1 dans les connexions d'attaque, un protocole hérité avec des vulnérabilités d'exécution de code à distance bien documentées qui reste un point d'entrée privilégié pour les acteurs de menace déployant des ransomwares et effectuant des mouvements latéraux. Malgré un score de fréquence d'activité brute modéré de 3/10, le volume de rapports et la diversité des techniques indiquent une exploitation méthodique et automatisée plutôt qu'un probing opportuniste.
L'activité d'exploitation SMBv1 confirmée signifie que cette IP scanne activement les hôtes Windows vulnérables et tente de livrer des malwares ou d'établir des points d'ancrage persistants sur les systèmes non corrigés. L'activité de ciblage IoT parallèle suggère une reconnaissance simultanée des appareils intelligents, caméras et routeurs avec des configurations de sécurité faibles, construisant potentiellement des capacités pour une campagne de botnet coordonnée ou d'exfiltration de données. La présence de la classification d'hôte exploité dans les rapports soulève la préoccupation supplémentaire que cette adresse peut exécuter des outils d'attaque depuis une instance Google Cloud compromise, ce qui signifie que le propriétaire légitime de l'infrastructure peut ne pas être conscient que sa ressource est weaponisée.
Les administrateurs réseau doivent bloquer 35.205.166.64 au niveau du pare-feu périmétrique ou du routeur de bordure immédiatement et mettre en œuvre un blocage automatisé via des outils de prévention des intrusions tels que fail2ban pour gérer les tentatives de retry en cours. Tous les hôtes Windows exposés doivent être audités pour l'utilisation de SMBv1 et le protocole désactivé sauf si strictement nécessaire, avec la priorité donnée à l'application des derniers correctifs de sécurité. Les administrateurs d'appareils IoT et réseau doivent vérifier la devise du firmware, remplacer les identifiants par défaut et isoler les appareils intelligents sur des segments réseau dédiés à l'écart des systèmes sensibles. Les organisations hébergeant des services dans Google Cloud doivent auditer leurs outils internes et surveiller les signes de compromission ou de scanning sortant non autorisé provenant de leurs plages IP allouées.