Critical Threat
L'adresse IP 85.217.149.9, enregistrée en Bulgarie et exploitée par NetIX Communications JSC, présente une menace critique avec un niveau de menace maximum de 10/10 et une confiance de 89% basée sur 166 rapports d'abus. Cette adresse est définitivement liée à une activité de piratage active, spécifiquement à des probes d'intrusion SSH soutenus ciblant les services exposés. Avec une fréquence d'activité notée 8/10, cette adresse IP démontre un comportement de scan persistant et agressif qui justifie un blocage immédiat au niveau des périmètres réseau.
L'ensemble des 166 rapports proviennent de capteurs honeypot automatisés détectant l'adresse entre janvier 2026 et juin 2026, indiquant un scan automatisé soutenu plutôt que des tentatives opportunistes isolées. Les détections honeypot ont spécifiquement capturé des motifs de "connexion d'attaque" et des alertes Suricata correspondant à l'ensemble de règles ET INFO, signalant des sessions SSH établies sur des ports non-standard inhabituels. Cette technique est caractéristique des acteurs de menace tentant de contourner des règles de pare-feu naïves qui ne surveillent que le port SSH par défaut 22. La concentration des détections sur une période de six mois confirme qu'il ne s'agit pas d'un trafic transient ou mal configuré mais d'une campagne délibérée et répétée.
La catégorie de menace dominante, le hacking, englobe les tentatives d'accès non autorisées, l'exploitation de vulnérabilités et les attaques par identifiants. Appliqué aux services SSH, cela se traduit par du brute-forcing d'identifiants, des attaques par dictionnaire contre les mots de passe faibles et l'exploitation d'installations OpenSSH non corrigées. Une adresse exhibant des sessions SSH sur des ports inhabituels sonde délibérément les systèmes mal configurés ou legacy que les opérateurs peuvent avoir supposé être dissimulés du scan à l'échelle d'Internet. Tout service SSH exposé reachable depuis cette IP fait face à un risque immédiat de compromission, particulièrement ceux écouteurs sur des ports non-standard où les administrateurs peuvent avoir réduit la surveillance.
Les opérateurs réseau doivent bloquer 85.217.149.9 au niveau du pare-feu et implémenter fail2ban ou un blocage dynamique équivalent pour répondre automatiquement aux tentatives de connexion répétées. Les services SSH doivent être restreints aux plages IP connues via les directives AllowUsers ou AllowGroups, et l'authentification par clé doit être appliquée avec l'authentification par mot de passe entièrement désactivée. Une surveillance continue avec des systèmes de détection d'intrusion capables d'inspecter le trafic sur tous les ports, pas seulement le port 22, assurera que l'activité SSH anormale est détectée indépendamment du port d'écoute choisi par un attaquant.