Extreme Threat
L'adresse IP 45.156.87.209 est une adresse à risque critique exploitée par Pfcloud UG sous l'ASN AS51396 aux Pays-Bas, évaluée à un niveau de menace de 10/10 avec une confiance de 94% basée sur 161 rapports d'abus totaux et une activité soutenue détectée entre octobre 2025 et mai 2026.
Les capteurs honeypot automatisés ont enregistré la majorité de ces 161 rapports sur une période d'environ sept mois, avec 20 sources honeypot distinctes signalant l'adresse pour activité malveillante. Le score de fréquence d'activité de l'IP de 8/10 indique des opérations offensives cohérentes et répétées plutôt qu'un balayage isolé. Les systèmes de détection d'intrusion Suricata ont spécifiquement identifié le motif de signature des tentatives de force brute SSH alongside active SSH sessions établies sur les ports attendus, suggérant que cet hôte est activement engagé dans des campagnes de devinette d'identifiants contre les services SSH exposés. Le réseau est enregistré auprès de Pfcloud UG, un fournisseur d'hébergement aux Pays-Bas, et le volume de rapports par rapport à la fenêtre de détection pointe vers une infrastructure d'attaque systématique et automatisée plutôt qu'une exploration opportuniste de cible unique.
Les attaques de force brute SSH représentent l'un des chemins les plus courants pour l'accès non autorisé aux serveurs dans les environnements exposés à Internet. Les attaquants automatisent la soumission de combinaisons nom d'utilisateur et mot de passe contre les démons SSH exposés, exploitant les identifiants faibles ou par défaut pour obtenir un accès shell. Une fois compromis, les serveurs deviennent des points d'entrée pour l'exfiltration de données, le mouvement latéral dans les réseaux ou le recrutement dans des botnets. La détection d'une session SSH établie sur cette IP suggère une activité d'exploitation active plutôt qu'un simple balayage, elevant considerably le profil de risque pour toute organisation avec des services SSH accessibles depuis Internet.
Les opérateurs de sites doivent traiter 45.156.87.209 comme une source malveillante confirmée et la bloquer au niveau du pare-feu périmétrique du réseau ou du routeur edge. Le déploiement d'outils de blocage automatisés tels que fail2ban peut interdire dynamiquement les IPs après des tentatives d'authentification échouées répétées. Les services SSH doivent être renforcés par l'application de l'authentification par clé, l'attribution de ports non par défaut et la désactivation de la connexion root. La surveillance continue des journaux d'authentification et la mise en œuvre de la limitation de débit au niveau réseau sur les ports SSH réduiront l'exposition aux campagnes de force brute similaires de la part de cet acteur de menace et d'autres.