Maximum Danger
L'IP 78.128.112.74 est une adresse à risque critique exploitée par 4 Vendeta Ltd sous l'ASN AS208637 en Bulgarie, associée à une activité soutenue de brute-force SSH et de piratage à travers des capteurs honeypot automatisés et des rapports d'abus communautaires.
L'adresse porte un niveau de menace maximal de 10/10 et a accumulé 802 rapports d'abus totaux depuis sa première apparition en septembre 2025 jusqu'en mars 2026, indiquant un comportement malveillant persistant sur environ six mois. Vingt capteurs honeypot automatisés distincts ont détecté cette activité, consignant 18 incidents classés comme tentatives d'intrusion de piratage général et 3 documentant spécifiquement un comportement de brute-force SSH. Le score de confiance de 59% reflète le volume substantiel de données de capteurs corroborantes malgré le score de fréquence d'activité récente relativement bas, suggérant un engagement continu mais intermittent avec les services cibles.
La catégorie de menace dominante implique des tentatives automatisées pour obtenir un accès serveur non autorisé en devinant systématiquement les identifiants SSH contre les interfaces d'authentification exposées. Ce modèle représente un risque réel concret car la compromission réussie des identifiants accorde aux attaquants un accès direct au niveau des commandes des systèmes, permettant l'exfiltration de données, le déploiement de malwares ou une pénétration réseau plus approfondie. Même les tentatives infructueuses sollicitent les ressources serveur et génèrent des alertes de sécurité qui peuvent masquer une activité d'intrusion plus sophistiquée, et le volume soutenu de rapports indique qu'il ne s'agit pas de balayage opportuniste mais de ciblage délibéré et répété de points d'extrémité vulnérables.
Les opérateurs de sites doivent immédiatement bloquer ou limiter le débit des connexions depuis cette adresse au niveau du pare-feu et auditer les configurations SSH pour imposer l'authentification par clé à la place des méthodes par mot de passe uniquement, désactiver la connexion root directe et changer le port SSH par défaut pour réduire la surface d'attaque. La mise en œuvre d'outils automatisés de détection d'abus tels que fail2ban peut bloquer dynamiquement les contrevenants récidivistes, et la restriction de l'accès SSH aux plages d'IP whitelistées connues élimine entièrement l'exposition opportuniste au brute-force. La surveillance continue des journaux d'authentification pour détecter les modèles cohérents avec l'activité de brute-force permettra une réponse rapide à tout engagement renouvelé depuis cette source.