Notable Threat
L'IP 91.196.152.107 est une adresse à haut risque évaluée à un niveau de menace de 8/10, définitivement liée à une activité de hacking soutenue avec 242 rapports d'abus déposés sur environ sept mois. Opérant depuis la France via l'ASN AS213412 sous l'opérateur réseau ONYPHE SAS, cette IP a démontré une fréquence d'activité constante de 8/10, indiquant un comportement persistant plutôt qu'opportuniste. Le Confidence Score de 80% reflète des preuves corroborantes substantielles provenant de capteurs honeypot automatisés, ce qui en fait l'un des profils malveillants les plus fiables dans la télémétrie publique récente.
Les données de détection confirment 20 incidents distincts de catégorie hacking attribués à cette adresse, chaque rapport provenant exclusivement de l'infrastructure honeypot automatisée plutôt que de signalements communautaires passifs. La fenêtre d'activité de huit mois entre octobre 2025 et mai 2026 révèle un engagement persistant avec des services vulnérables sur plusieurs cibles. L'analyse réseau contextualise davantage cette activité au sein de l'AS213412, un système autonome français opéré par ONYPHE SAS, ce qui peut suggérer que l'infrastructure elle-même pourrait être compromise ou opérer comme un proxy de scanning plutôt que de représenter un point d'extrémité d'acteur de menace direct.
Le modèle d'attaque dominant implique une reconnaissance au niveau du protocole, spécifiquement détectée via une alerte Suricata signalant "Applayer Mismatch protocol both directions". Ce modèle indique que l'hôte attaquant envoie du trafic qui viole les machines d'état de protocole attendues — une caractéristique du scanning de vulnérabilités, de l'identification de services ou de l'élaboration de payloads conçus pour susciter des réponses inattendues des services cibles. De tels écarts précèdent souvent des tentatives d'exploitation plus ciblées, car les attaquants cartographient les surfaces d'attaque exposées avant de sélectionner les chaînes d'exploits appropriées. La fréquence et le volume soutenus de ces probes suggèrent une campagne de scanning automatisée plutôt qu'une exploration manuelle.
Les opérateurs de sites doivent immédiatement bloquer ou fortement limiter le trafic provenant de cette adresse au niveau du pare-feu ou de l'équilibreur de charge. La mise en œuvre de fail2ban ou d'outils equivalents d'analyse des logs peut automatiser la détection et le blocage temporaire des tentatives de connexion répétées correspondant à ce modèle. S'assurer que tous les services exposés à Internet fonctionnent sur des versions corrigées et actuelles élimine la plupart des vulnérabilités que ces campagnes de probing protocolaire tentent d'exploiter. Enfin, l'activation de la journalisation détaillée de la détection d'intrusion pour les anomalies protocolaires fournira un avertissement précoce si cette infrastructure ou une infrastructure apparentée modifie ses tactiques.