Critical Threat
L'adresse IP 45.228.8.33 est une adresse à haut risque évaluée à un niveau de menace de 10/10 qui a généré 1 075 rapports d'abus provenant de capteurs honeypot automatisés, l'activité dominante impliquant des tentatives de force brute SSH ciblant les serveurs avec des services SSH exposés. L'IP provient du Brésil et est routée via AS267062 opérée par W-NET TELLECOM EIRELI ME.
L'analyse des données de télémétrie disponibles révèle un acteur de menace extrêmement actif avec 1 075 rapports consolidés provenant de 20 capteurs honeypot automatisés séparés, produisant un confidence score de 94% concernant la nature malveillante de cette activité. Le système de détection Suricata a identifié l'IP établissant répétitivement des sessions SSH sur des ports couramment attendus et exécutant des attaques d'authentification par force brute. L'ensemble de l'activité rapportée se situe dans le seul mois d'avril 2026, démontrant un comportement de scanning soutenu et concentré tout au long de cette période. La présence à la fois de sondes de piratage générales et de signatures d'attaques SSH spécifiques indique une campagne automatisée persistante plutôt qu'un scanning opportuniste.
Les attaques de force brute SSH représentent une méthodologie d'attaque bien documentée où les acteurs de menace tentent systématiquement l'authentification contre les serveurs écouteurs sur le port 22 ou les ports SSH alternatifs. Ces attaques exploitent les identifiants faibles ou par défaut pour obtenir un accès non autorisé aux systèmes basés sur Linux, à l'infrastructure cloud et aux équipements réseau. Les signatures de détection de Suricata ont confirmé des sessions SSH actives en cours sur les ports attendus aux côtés d'indicateurs explicites de tentatives de force brute, indiquant que l'IP est activement engagée dans des opérations de credential stuffing contre les terminaux SSH exposés. Le volume de rapports combiné à un niveau de menace de 10/10 signale un risque sévère pour tout service SSH exposé à Internet acceptant l'authentification par mot de passe.
Les mesures défensives immédiates incluent la mise en œuvre de l'authentification par clé comme seule méthode de connexion, le déploiement de fail2ban ou d'outils similaires de prévention des intrusions pour bloquer automatiquement les contrevenants récidivistes, et la restriction de l'accès SSH via des règles de pare-feu ou des configurations de security group. Les organisations doivent surveiller les journaux d'authentification pour l'IP d'origine et envisager la mise en œuvre de l'authentification multi-facteurs pour l'accès privilégié. Une révision régulière des configurations des serveurs SSH et une investigation immédiate de toute authentification réussie depuis cette adresse sont fortement conseillées.