High Risk
L'adresse IP 77.91.118.50 est une adresse à risque critique exploitée par INTEX Ltd. en Russie (AS61436) qui a été liée à 1 244 rapports d'abus sur une période concentrée de quatre mois, avec des capteurs honeypot automatisés la signalant principalement pour des activités de reconnaissance par balayage de ports et des activités de hacking contre les dispositifs de sécurité de périmètre. Le confidence score de 94 % reflète une association quasi certaine avec une intention malveillante, ce qui en fait l'une des adresses IP les plus risquées actuellement suivies dans les flux de threat intelligence communautaires. Sa note de fréquence d'activité de 8/10 indique une exploration soutenue et répétée plutôt qu'un contact opportuniste ou fugace.
Les données de détection collectées à partir de 20 capteurs honeypot automatisés séparés sur une période mai–août 2026 documentent 20 événements de menace distincts, la catégorie dominante étant l'activité de hacking générale (19 rapports) aux côtés de détections isolées de balayage de ports (1 rapport). L'origine géographique en Russie et l'allocation du réseau AS61436 à INTEX Ltd. positionnent cette IP dans un contexte spécifique de threat-actor que les équipes de sécurité doivent traiter avec une vigilance accrue. Le schéma spécifique noté—probing de balayage de ports CiscoASA—suggère que l'adresse a été utilisée pour cartographier systématiquement les appliances de sécurité adaptatives Cisco exposées comme points d'entrée potentiels.
L'activité de balayage de ports de cette nature représente la phase de reconnaissance d'un cycle d'attaque, où les adversaires énumèrent les services ouverts et les interfaces accessibles avant de lancer des tentatives d'exploitation. Le ciblage de CiscoASA est particulièrement préoccupant car ces dispositifs servent souvent de passerelles de périmètre réseau ; une compromission réussie pourrait accorder un accès large à l'infrastructure interne. Combiné aux tentatives de hacking générales, cette IP présente une menace crédible pour tout interface de gestion exposé, toute configuration faible ou toute vulnérabilité non corrigée sur le matériel de sécurité Cisco et les services adjacents.
Les défenseurs réseau doivent immédiatement bloquer ou limiter agressivement le trafic provenant de 77.91.118.50 au niveau du pare-feu de périmètre et surveiller les journaux en amont pour toute tentative de connexion réussie. Réduire la surface d'attaque en minimisant les services exposés au public—en particulier les interfaces de gestion Cisco ASA—et en appliquant une authentification forte sur toute console ou point de terminaison API accessible refusera la valeur de reconnaissance que ces balayages recherchent. Le déploiement de règles de détection d'intrusion ajustées aux signatures de balayage CiscoASA et l'automatisation des réponses avec des outils tels que fail2ban ou des démons de blocklist equivalents réduiront davantage l'exposition. Un audit régulier des configurations CiscoASA pour les services inutiles et l'application des correctifs de sécurité du fournisseur doivent suivre en tant que priorités de durcissement.