Critical Threat
L'adresse IP 80.87.206.194, attribuée à OVH SAS sous l'ASN AS16276 et géolocalisée en Russie, présente un niveau de menace maximal de 10/10 basé sur 261 signaux d'abus totaux déposés entre août 2025 et mars 2026. Malgré un score de fréquence d'activité modeste de 0/10, le volume soutenu de rapports provenant de capteurs honeypot automatisés sur une période de sept mois indique un opérateur de menace actif et persistant avec un intérêt ciblé pour compromettre l'infrastructure d'accès à distance. Les attaques basées sur SSH dominent l'activité rapportée, représentant la majorité des catégorisations de menaces récentes aux côtés d'investigations de piratage plus larges et d'un sous-ensemble plus réduit d'indicateurs d'hôte exploité.
Les données de détection révèlent un schéma clair : les capteurs honeypot ont capturé à plusieurs reprises des tentatives de force brute SSH et des sessions SSH continues sur les ports attendus, confirmées par des signatures de détection d'intrusion Suricata catégorisées comme alertes informationnelles. Ce comportement est cohérent avec des campagnes automatisées de credential-stuffing ciblant les services Secure Shell exposés. La co-présence de signaux d'hôte exploité aux côtés d'une activité de force brute active suggère que l'adresse peut être utilisée à la fois pour lancer des attaques et potentiellement pour le relais command-and-control, bien que le score de confiance plus faible de 65% justifie de traiter l'étape d'exploitation précise comme partiellement non confirmée. OVH SAS, un important fournisseur d'hébergement européen, est une plateforme bien documentée pour les workloads légitimes et les abus en raison de son modèle d'infrastructure à haut volume et bas coût.
Les attaques de force brute SSH représentent un risque concret et de haute sévérité pour tout serveur exposé sur Internet avec Secure Shell à authentification par mot de passe exposé sur des ports standard ou prévisibles. Un attaquant utilisant des outils automatisés peut parcourir des combinaisons d'identifiants à grande vitesse, exploitant les mots de passe faibles ou par défaut pour obtenir un accès shell non autorisé. Une fois à l'intérieur, un acteur de menace peut pivoter vers l'exfiltration de données, le mouvement latéral au sein d'un réseau, ou le déploiement de charges utiles secondaires. Le danger réel réside non pas dans la sophistication mais dans l'exposition pure : tout point d'extrémité SSH non renforcé sera scanné et attaqué sans relâche, et une compromission réussie peut accorder un point d'appui équivalent à un initié avec le contrôle complet du système.