Critical Alert
L'adresse IP 85.172.170.162 est une adresse à risque critique provenant de l'infrastructure de télécommunications russe qui a été identifiée comme un système compromis participant activement à une activité malveillante sur le réseau, avec 162 rapports d'abus enregistrés entre août 2025 et mai 2026 et des capteurs honeypot automatisés signalant systématiquement des schémas d'exploitation SMBv1 associés à la distribution de malware.
Les sources communautaires et les sources honeypot automatisées ont soumis 162 rapports contre cette adresse, avec 20 capteurs distincts détectant un comportement malveillant sur une période d'observation d'environ neuf mois. La classification dominante dans les rapports récents est « Exploited Host », représentant la majorité des détections, indiquant que l'IP appartient à un système victimisé étant instrumentalisé par des acteurs malveillants à l'insu de l'opérateur légitime. Les signatures de détection d'intrusion Suricata ont spécifiquement signalé une utilisation potentiellement non sécurisée du protocole SMBv1, un vecteur connu pour le mouvement latéral et la propagation de malware. L'IP route à travers le réseau AS33934 de Rostelecom, un important FAI russe, et le volume constant de rapports à travers les capteurs automatisés suggère une opération malveillante persistante plutôt qu'opportuniste malgré la note de fréquence d'activité relativement basse de deux sur dix.
Un hôte exploité représente une catégorie de menace particulièrement insidieuse car la machine compromise appartient souvent à une organisation innocente ou à un utilisateur final dont les ressources réseau sont exploitées pour des attaques supplémentaires. L'activité du protocole SMBv1 est un indicateur bien documenté de tentatives de propagation de ransomware et de vers, car le protocole hérité contient des vulnérabilités connues permettant l'exécution de code à distance. Lorsqu'un système est confirmé comme hôte exploité, cela signifie généralement que la machine est simultanément une cible de compromission et une plateforme active pour lancer des attaques ultérieures contre d'autres victimes, aggravant le paysage global des risques. Le score de confiance de 65 % reflète que bien que la classification malveillante soit fortement soutenue par les données des capteurs, l'attribution définitive de la compromission sous-jacente reste inconclusive.
Les opérateurs de sites doivent bloquer l'IP 85.172.170.162 au périmètre réseau comme mesure de confinement immédiate, compte tenu de la classification malveillante confirmée et du volume soutenu de rapports d'abus. La mise en place de restrictions sur le protocole SMBv1 à travers les actifs internes est fortement recommandée, car cela élimine le vecteur d'attaque principal détecté dans la télémétrie honeypot. Le déploiement de fail2ban ou d'outils de liste de blocage dynamiques équivalents pour automatiquement mettre en quarantaine les sources montrant des schémas de brute-force ou d'exploitation fournit une défense en couches contre les adresses similaires. Les organisations devraient également envisager de notifier le fournisseur en amont, Rostelecom, pour les alerter qu'une de leurs adresses assignées fonctionne comme un hôte exploité au sein de leur infrastructure.