Extreme Threat
L'IP 91.196.152.113 est une adresse à risque critique originaire de France qui mène activement des tentatives d'intrusion par piratage contre des services réseau exposés, accumulant 162 rapports d'abus avec une note de confiance de 93% sur environ 11 mois d'activité malveillante observée.
L'IP 91.196.152.113 est enregistrée auprès de ONYPHE SAS opérant le système autonome AS213412, et les 162 incidents enregistrés ont été détectés exclusivement par des capteurs honeypot automatisés sans rapports provenant de la communauté contributeurs vers l'ensemble de données. La fréquence d'activité soutenue de 8/10 combinée à un score de menace maximum de 10/10 indique une activité d'exploration et d'exploitation persistante et de haute intensité plutôt que des sondages opportunistes ou isolés. La période de détection allant d'août 2025 à juin 2026 démontre que cette adresse a maintenu son modèle opérationnel hostile en continu pendant près d'un an, suggérant soit une infrastructure dédiée soit un point d'extrémité compromis étant exploité pour des campagnes d'intrusion soutenues.
La catégorie de menace dominante enregistrée contre l'IP 91.196.152.113 est l'activité de piratage générale, qui englobe les tentatives d'accès non autorisé, l'exploitation de vulnérabilités et les tentatives d'intrusion contre les services exposés. Ce modèle de comportement pose un risque concret pour tout SSH accessible au public, Telnet, RDP ou interfaces d'application exposés sur le web, car l'adresse a démontré une intention cohérente de compromettre les systèmes plutôt que de simplement sonder les ports ouverts. Les organisations exécutant des services obsolètes ou mal configurés font face à une exposition élevée, car les kits d'outils d'exploitation automatisés associent fréquemment les tentatives d'accès initial avec des chaînes de vulnérabilités connues.
Les défenseurs du réseau doivent bloquer immédiatement l'IP 91.196.152.113 au niveau du pare-feu ou de la couche de bord du réseau et implémenter fail2ban ou des outils similaires de liste de refus dynamique pour bloquer automatiquement les tentatives de connexion répétées depuis cette adresse. L'application de politiques d'authentification fortes, la désactivation des services inutilisés, l'application rapide des correctifs de sécurité et le déploiement de la surveillance de détection d'intrusion sur les points d'entrée exposés réduiront considérablement la surface d'attaque ciblée par cet acteur hostile.