Significant Threat
L'IP 64.62.156.122 est une adresse à haut risque opérant depuis le réseau AS6939 de Hurricane Electric aux États-Unis, avec un niveau de menace de 8/10 et un score de confiance de 93%, principalement liée à une activité de piratage soutenue et à des abus SMTP détectés par des capteurs honeypot automatisés sur une période de onze mois.
Les systèmes de surveillance de sécurité ont enregistré 436 rapports d'abus contre cette IP sur 20 capteurs honeypot distincts, avec une activité documentée pour la première fois en août 2025 et se poursuivant jusqu'en juin 2026 à une intensité notée 8/10. La catégorie de menace dominante est le hacking (19 rapports récents), suivie à distance par le spam par e-mail (2 rapports). Les mécanismes de détection, y compris les alertes de détection d'intrusion Suricata, ont signalé un comportement protocolaire SMTP anormal indiquant une propagation potentielle de spam ou une activité de reconnaissance. Le volume et la cohérence des rapports sur près d'un an démontrent un comportement de balayage automatisé persistant provenant de cette adresse.
L'activité de piratage associée à cette IP suggère des schémas automatisés de détection de vulnérabilités et de tentatives d'intrusion couramment déployés par les botnets ou les threat actors qui scrutent les services exposés. Les abus SMTP détectés sur les capteurs honeypot indiquent des tentatives d'exploitation des serveurs de messagerie pour la distribution de spam ou la livraison de phishing. Bien que le nombre de rapports pour le spam par e-mail reste relativement faible, la présence d'une détection protocolaire uniquement suggère que l'acteur pourrait être en train de tester les configurations des serveurs de messagerie ou d'effectuer de la reconnaissance avant de lancer des campagnes plus importantes. La fréquence soutenue des rapports sur plusieurs points de détection confirme qu'il ne s'agit pas d'un trafic isolé ou accidentel.
Les administrateurs réseau doivent bloquer ou limiter les connexions depuis cette adresse au niveau du pare-feu, en particulier pour les ports SMTP et SSH entrants qui sont des cibles typiques pour une telle activité de scanning. La mise en place de règles de détection d'intrusion et la surveillance des anomalies protocolaires de style Suricata aideront à identifier les probes en cours. Les systèmes exposés à ce trafic doivent appliquer une authentification forte, déployer les correctifs de sécurité rapidement, et envisager le déploiement d'outils défensifs tels que fail2ban pour bloquer automatiquement les contrevenants répétés. Les opérateurs d'infrastructure e-mail doivent vérifier que leurs configurations SPF, DKIM et DMARC sont correctement implémentées pour atténuer tout spam provenant de ou ciblant les schémas de comportement observés de cet acteur.