Critical Threat
L'adresse IP 81.94.156.35 est une adresse à risque critique provenant de l'infrastructure réseau russe AS8595 (OOO WestCall Ltd.) qui a généré 925 rapports d'abus provenant de capteurs honeypot automatisés dans un laps de temps concentré janvier-février 2026, avec l'activité de hacking et les indicateurs d'hôte exploité dominant la télémétrie récente.
Le volume de rapports est substantiel avec un total de 925, détectés sur 20 capteurs honeypot automatisés distincts, indiquant un comportement de reconnaissance persistant et distribué plutôt qu'un balayage isolé. Les catégories d'activité rapportées se décomposent principalement en Hacking (18 rapports récents) et Exploited Host (2 rapports récents), suggérant que cette adresse peut simultanément servir de plateforme d'intrusion active et potentiellement fonctionner comme un système compromis lui-même. Les modèles d'attaque confirmés incluent les connexions d'attaque générales, l'activité de malware et d'exploit, et notamment les séquences d'attaque ciblées Redis. Avec un niveau de menace de 10/10 et un confidence score de 62%, les analystes attribuent une haute conviction à la classification malveillante malgré la fenêtre active relativement courte s'étendant sur environ deux mois.
L'activité de hacking telle qu'enregistrée ici englobe les tentatives d'intrusion, l'exploitation de vulnérabilités et les reconnaissances d'accès non autorisé contre les services exposés. Combinée aux modèles d'attaque spécifiques à Redis, cela implique fortement des tentatives de credential stuffing ou d'exécution de commandes non authentifiées contre les installations Redis qui manquent de contrôles d'exposition réseau appropriés ou de durcissement d'authentification. La présence d'indicateurs d'hôte exploité suggère que l'adresse peut être allouée à une organisation inconsciente dont l'infrastructure a été détournée, ce qui signifie que WestCall Ltd. ou leur client en aval pourrait être une victime eux-mêmes. Indépendamment de l'attribution ultime, le risque opérationnel pour tout service exposé à cette IP est significatif.
Les mesures défensives devraient inclure le blocage immédiat ou la limitation de débit du trafic provenant de 81.94.156.35 au périmètre réseau, particulièrement pour les ports de service Redis et les points d'extrémité SSH. Les organisations utilisant Redis devraient vérifier que l'authentification est appliquée avec des mots de passe forts et que les instances ne sont pas exposées à des réseaux non fiables. Le déploiement de fail2ban ou d'outils equivalents d'analyse de logs pour détecter et bloquer automatiquement les échecs d'authentification répétés réduira l'exposition aux modèles brute-force observés. Les opérateurs réseau devraient envisager de contacter OOO WestCall Ltd. pour signaler l'activité malveillante et demander une enquête sur l'infrastructure source.