Substantial Risk
L'adresse IP 36.134.96.76 est une adresse à risque critique exploitée par China Mobile communications corporation (ASN AS56046) qui a généré 378 rapports d'abus provenant de 20 capteurs honeypot automatisés sur une période d'observation de six mois, les tentatives d'intrusion de hacking représentant le vecteur de menace dominant et un niveau de menace associé de 10 sur 10.
La télémétrie réseau place cette IP chinoise au sein d'AS56046, un grand bloc d'infrastructure d'opérateur mobile, et le volume cumulatif d'abus de 378 rapports provenant d'un large réseau de capteurs indique une détection soutenue et multi-sources sur la période s'étendant de septembre 2025 à février 2026. La distribution des rapports à travers 20 capteurs honeypot indépendants démontre que cette adresse a été observée ciblant une large empreinte de points d'entrée vulnérables, tandis que le confidence score de 63 pour cent reflète le défi d'attribuer pleinement l'intention sans contexte forensique supplémentaire. Les indicateurs spécifiques de modèle d'attaque de détection "sshd on" et d'activité de saisie de commandes SSH, combinés à une classification générale de hacking dans 18 des 20 rapports les plus récents catégorisés, pointent clairement vers des tentatives d'accès non autorisé plutôt que vers de la seule reconnaissance.
L'activité de hacking dominante englobe les tentatives d'intrusion, l'exploitation de vulnérabilités et les probes d'accès non autorisé, avec le Brute-ForceGuessing SSH constituant un sous-ensemble notable du comportement observé. Ce modèle signifie que les services SSH exposés écoutant sur les ports standard sont confrontés à des attaques de credentials basées sur dictionnaire conçues pour compromettre l'accès au serveur. Même si la métrique de fréquence d'activité apparaît minimale, le volume pur de rapports à travers les capteurs distribués confirme le ciblage persistant des interfaces d'authentoration exposées sur internet. Un attaquant réussissant à travers de telles méthodes pourrait obtenir un accès shell, escalader les privilèges et déployer d'autres payloads dans un environnement victime.
Les opérateurs de sites doivent immédiatement bloquer ou rate-limiter le trafic provenant de cette IP au niveau du pare-feu ou du bord du réseau, déployer fail2ban ou des moteurs de règles équivalents pour auto-banir les échecs répétés d'authentification SSH, et imposer l'authentification par clé avec l'authentification par mot de passe désactivée sur tous les démons SSH exposés sur internet. Changer le port d'écoute SSH par défaut réduit l'exposition au scan automatisé, désactiver le login root sur SSH élimine un compte cible de haute valeur, et maintenir une journalisation complète avec une surveillance active assure une détection rapide de toute tentative d'intrusion ultérieure provenant de cette adresse ou d'adresses liées.