Critical Alert
L'adresse IP 45.119.212.99 est une adresse à risque critique provenant du Vietnam qui a été régulièrement liée à des tentatives d'intrusion par force brute SSH, avec 515 rapports d'abus totaux enregistrés par des capteurs honeypot automatisés sur une période d'observation de six mois de décembre 2025 à mai 2026.
Cette adresse IP opère au sein de l'AS131423, assignée à la succursale de Long Van System Solution JSC à Hanoï, et porte un score de niveau de menace de 10 sur 10 basé sur le volume et la persistance de l'activité malveillante détectée.
Les données de détection révèlent une campagne soutenue d'attaques d'authentification SSH automatisées. Les 515 rapports ont été générés sur 20 capteurs honeypot automatisés distincts, la catégorie de menace dominante étant les tentatives de force brute SSH responsables de 20 des 24 rapports les plus récemment catégorisés. Les preuves honeypot additionnelles montrent plusieurs clusters de violations fail2ban, capturant chacun entre 25 et 33 échecs d'authentification bloqués dans un seul cycle d'application. Les alertes Suricata additionnelles ont signalé des sessions SSH s'initiant sur des ports inattendus et des anomalies de retransmission au niveau du flux cohérentes avec des toolkits de devinette de credentials coordonnés. La combinaison du volume élevé de rapports, des clusters de détection répétés, et de la présence d'indicateurs d'hôtes exploités suggère que cette adresse peut exécuter une infrastructure contrôlée par l'attaquant plutôt que de représenter un hôte compromis sans le savoir.
Les attaques de force brute SSH constituent une menace directe pour tout serveur exposé à Internet exécutant le protocole SSH, tentant de gagner l'accès shell par devinette systématique de mots de passe ou exploitation de faiblesses d'authentification. Une intrusion réussie accorde aux attaquants un accès persistant au niveau des commandes, permettant le vol de données, le déploiement de malware, le mouvement latéral à travers les réseaux internes, ou le recrutement dans des botnets. Le modèle d'attaque observé ici, caractérisé par des échecs d'authentification à haute fréquence soutenus et des anomalies de session détectées par des outils, indique une automatisation de qualité professionnelle capable de tester des milliers de combinaisons de credentials contre des points finaux SSH mal protégés.
Les opérateurs doivent bloquer 45.119.212.99 au périmètre réseau immédiatement et surveiller toute activité de balayage corrélée depuis l'espace d'adresses adjacent. Pour les services SSH exposés, imposer l'authentification par clé exclusivement, déplacer SSH vers un port non standard, et déployer fail2ban pour bannir automatiquement les sources après un petit nombre de tentatives échouées réduira substantiellement l'exposition. Désactiver le login root sur SSH et implémenter la surveillance de détection d'intrusion durcira davantage les systèmes cibles contre les modèles d'attaque documentés contre cette adresse IP.