Severe Risk
L'IP 81.70.2.239 est une adresse à haut risque fonctionnant depuis l'infrastructure de Shenzhen Tencent Computer Systems Company Limited en Chine, classifiée comme hôte exploité avec un niveau de menace critique de 10/10 basé sur 202 signalements d'abus totaux provenant de capteurs honeypot automatisés. Le modèle d'activité dominant implique des tentatives d'exploitation Redis et des connexions d'attaque actives, indiquant que cette IP a été compromise et weaponisée par des acteurs de menace pour mener des opérations d'intrusion automatisées contre des services exposés mondialement.
L'IP a été signalée pour la première fois en août 2025 avec une activité continue jusqu'en mai 2026, générant des signalements à partir de 20 capteurs honeypot distincts. Bien que le taux de fréquence d'activité de 2/10 suggère un balayage intermittent plutôt que constant, le volume important de signalements combiné à la classification de menace critique démontre une intention malveillante persistante. L'AS45090 sert d'origine réseau, plaçant l'infrastructure compromise dans l'environnement cloud et d'hébergement de Tencent en Chine continentale. Le score de confiance de 69% reflète la nature automatisée de la détection avec des preuves claires de comportement réseau hostile, bien que le vecteur de compromis exact reste partiellement indéterminé.
En tant qu'hôte exploité, cette IP présente un risque significatif pour tout service exposé à Internet, en particulier les instances Redis lacking authentication ou les contrôles d'accès au niveau réseau. Les modèles d'attaque observés suggèrent des toolkits d'exploitation automatisés conçus pour identifier les déploiements vulnérables, injecter des payloads et potentiellement établir un accès backdoor persistant. Le modèle de « connexion d'attaque » indique que le système initie activement des connexions vers les cibles plutôt que de simplement répondre aux probes, confirmant qu'il a été entièrement réquisitionné pour des opérations offensives. Les organisations exécutant Redis, Memcached ou des bases de données NoSQL similaires exposées font face à un risque d'exploitation direct depuis cette source.
Les opérateurs de sites doivent bloquer immédiatement l'IP 81.70.2.239 au périmètre réseau et implémenter des contrôles défensifs tels que fail2ban ou des outils similaires de limitation de débit pour atténuer les tentatives d'exploitation automatisées. Les instances Redis doivent appliquer une authentification forte, se lier à localhost uniquement et restreindre l'exposition réseau via des règles de pare-feu. Une surveillance continue du trafic pour les connexions provenant de cette plage d'IP est recommandée, et les organisations découvrant des compromissions réussies devraient envisager de notifier le département abuse de Tencent concernant l'AS45090. Maintenir les correctifs à jour, employer des systèmes de détection d'intrusion et suivre les principes de accès au moindre privilège fournissent une défense en couches contre les hôtes compromis similaires dans le paysage des menaces.