Maximum Danger
L'adresse IP 46.147.113.91 est une adresse à haut risque exploitant l'infrastructure russe qui présente un niveau de menace maximal en raison d'une activité soutenue de SSH brute-force automatisée générant 527 rapports d'abus sur une période d'observation de neuf mois.
Les capteurs honeypot automatisés ont enregistré cette adresse menant des tentatives d'intrusion SSH répétées entre septembre 2025 et mai 2026, avec 20 rapports distincts catégorisant spécifiquement le trafic malveillant comme des attaques SSH. Le niveau de confiance de détection est de 76 pour cent, et la fréquence d'activité de 6 sur 10 indique un engagement persistant plutôt que sporadique. L'adresse IP route via AS57378, opéré par JSC ER-Telecom Holding, un fournisseur d'accès Internet russe majeur dont l'infrastructure a été précédemment associée à des scans automatisés et des attaques par identifiants provenant de plages broadband résidentielles.
Les attaques SSH brute-force représentent l'un des vecteurs d'accès initial les plus courants déployés contre les serveurs exposés au public dans le monde. Les attaquants tentent systématiquement des combinaisons d'identifiants par défaut et faibles pour compromettre les interfaces de gestion, et un accès réussi offre un contrôle sans restriction sur le système cible. Les journaux de modèles d'attaque documentent un ciblage cohérent de sshd avec de multiples événements de violation, indiquant une campagne méthodique et automatisée plutôt qu'une exploration opportuniste. Les adresses IP résidentielles comme celle-ci sont fréquemment utilisées pour contourner le blocage géographique IP simple, car le trafic provient d'une connexion consommateur apparemment légitime plutôt que d'une plage de centre de données connue.
Des mesures défensives doivent être mises en œuvre immédiatement pour tout service exposé à cette adresse. Les opérateurs doivent appliquer l'authentification par clé exclusivement pour l'accès SSH, éliminant entièrement la connexion par mot de passe. Le déploiement de fail2ban ou d'outils equivalents de prévention des intrusions pour bloquer automatiquement les échecs d'authentification répétés perturbera le cycle d'attaque. Le changement du port d'écoute SSH par défaut réduit l'exposition aux scans automatisés, et la désactivation de la connexion root directe élimine une cible d'attaque principale. La surveillance continue des journaux d'authentification et la mise en œuvre de la limitation de débit sur les tentatives de connexion SSH réduiront davantage l'exposition aux campagnes de devinette d'identifiants provenant d'adresses comme 46.147.113.91.