Critical Alert
L'adresse IP 91.196.152.126 est une adresse à risque maximal avec un niveau de menace de 10 sur 10 qui a généré 158 rapports d'abus au total, documentant principalement une activité de hacking soutenue incluant des tentatives d'intrusion et des tentatives d'exploitation contre des services exposés. Avec un confidence score de 91% et une fréquence d'activité notée 8 sur 10, cette IP représente un danger clair et continu pour tout point d'accès réseau accessible.
L'adresse est enregistrée en France et opère au sein de l'AS213412, géré par l'opérateur réseau ONYPHE SAS. Les capteurs automatisés honeypot ont signalé pour la première fois une activité suspecte provenue de cette IP en août 2025, avec les rapports les plus récents enregistrés en juin 2026 — représentant environ 11 mois d'activité hostile continue. Les rapports de la communauté et des capteurs indiquent que la catégorie de menace dominante est le hacking, représentant la totalité des 20 incidents documentés les plus récents. Les données des capteurs ont spécifiquement signalé un comportement anormal du protocole TLS, incluant des types d'enregistrements malformés cohérents avec des probes de reconnaissance ou des tentatives de livraison d'exploit.
La classification hacking englobe un large spectre de techniques d'intrusion, incluant des tentatives d'accès non autorisées et l'exploitation de services vulnérables. Les enregistrements TLS malformés détectés suggèrent que l'hôte attaquant sonde les systèmes cibles en utilisant des constructions protocolaires non standard, une technique couramment employée pour échapper à la détection basique ou déclencher des vulnérabilités dans les implémentations TLS mal configurées. Pour toute organisation exécutant des services exposés, une telle activité de probing précède fréquemment des campagnes d'exploitation plus ciblées visant à obtenir un accès non autorisé persistant.
Les opérateurs de sites doivent implémenter un blocage immédiat de cette adresse au niveau du pare-feu périmètre réseau, idéalement en utilisant des outils dynamiques automatisés tels que fail2ban pour répondre aux tentatives de connexion suspectes répétées. L'application d'une conformité TLS/SSL stricte sur les services exposés et le rejet des types d'enregistrements anormaux fermeront le vecteur d'attaque spécifique observé. Le maintien de cycles de correctifs à jour et le déploiement d'une surveillance par détection d'intrusion réduiront davantage l'exposition aux techniques d'exploitation que cette IP a démontrées.