Notable Threat
L'adresse IP 91.196.152.112 est une adresse française à haut risque évaluée au niveau de menace 10/10 qui a généré 161 rapports d'abus provenant de capteurs honeypot automatisés, son activité étant largement dominée par des tentatives d'intrusion de piratage ciblant les appareils connectés et l'infrastructure.
Les systèmes de surveillance de sécurité ont enregistré cette adresse sur 20 capteurs honeypot automatisés séparés sur une fenêtre d'observation de dix mois s'étendant d'août 2025 à juin 2026, indiquant un comportement de balayage persistant et systématique plutôt qu'un contact opportuniste. Le Confidence Score de 89% reflète une forte corroboration entre plusieurs points de détection indépendants, tandis que la note de fréquence d'activité de 8/10 démontre un engagement constant avec les systèmes cibles plutôt que des sondes isolées. L'IP provient de AS213412, exploité par ONYPHE SAS, un opérateur réseau français dont l'infrastructure peut héberger des services de balayage ou pourrait elle-même être compromise et militarisée pour des attaques externes. Des 20 catégorisations de menaces enregistrées, 19 ont classé l'activité comme des tentatives d'intrusion de piratage générales tandis qu'une a spécifiquement signalé un comportement ciblant l'IoT, suggérant que l'adresse participe à des campagnes conçues pour identifier et compromettre les appareils connectés à Internet.
L'activité de piratage de cette intensité implique généralement des tentatives répétées d'exploiter des vulnérabilités connues, des identifiants d'authentification par brute-force, ou des sondes de services mal configurés qui accorderaient un accès non autorisé aux systèmes. Le composant ciblant l'IoT indique que cette adresse participe spécifiquement à des campagnes conçues pour découvrir et compromettre les appareils connectés mal sécurisés tels que les routeurs, caméras et appareils intelligents qui sont souvent livrés avec des configurations par défaut faibles. Le volume de rapports et le modèle d'activité persistant suggèrent qu'il ne s'agit pas d'un balayage aléatoire mais d'une reconnaissance ou d'une activité d'exploitation coordonnée qui pourrait précéder des violations de données plus graves ou un détournement d'appareils pour le recrutement de botnets.
Les opérateurs de sites doivent bloquer immédiatement ou limiter le débit des connexions depuis cette adresse au périmètre du réseau à l'aide de règles de pare-feu ou de systèmes de prévention des intrusions, et mettre en place des mesures de renforcement de l'authentification telles que l'authentification par certificat, des ports SSH non par défaut et l'authentification multifacteur sur toutes les interfaces de gestion exposées. La surveillance doit être intensifiée pour les journaux d'authentification et les tentatives de connexion correspondant aux modèles de « connexion d'attaque » observés, avec des outils tels que fail2ban configurés pour bloquer automatiquement les contrevenants répétés. La segmentation du réseau isolant les appareils IoT de l'infrastructure critique est fortement recommandée, ainsi que s'assurer que tous les appareils connectés exécutent un micrologiciel actuel et utilisent des identifiants non par défaut pour réduire la vulnérabilité aux menaces spécifiques dont cette adresse a démontré la capacité.