Extreme Threat
L'adresse IP 91.196.152.216 est un point d'extrémité à risque critique associé à une activité de piratage généralisée, enregistrée en France sous l'ASN AS213412 et exploitée par ONYPHE SAS, avec une cote de niveau de menace de 10 sur 10 basée sur 196 rapports d'abus totaux provenant de 20 capteurs honeypot automatisés. La catégorie de menace dominante entraînant la mauvaise réputation de cette IP est l'activité de piratage général, englobant les tentatives d'intrusion, l'exploitation de vulnérabilités et les campagnes d'accès non autorisé ciblant les services exposés sur Internet. La fréquence d'activité cotée à 6 sur 10 indique des opérations offensives soutenues et répétées plutôt qu'une exploration isolée, plaçant toute infrastructure exposée en danger immédiat de compromission si des contrôles défensifs adéquats ne sont pas déployés.
L'analyse du corpus de rapports révèle que cette adresse a été activement signalée par des capteurs honeypot sur une fenêtre d'observation d'environ 11 mois s'étendant d'août 2025 à juin 2026, démontrant une intention malveillante persistante plutôt qu'un balayage opportuniste. La concentration de 20 sources de détection distinctes confirme que cette IP se livre à un ciblage large et indifférencié à travers plusieurs réseaux de capteurs, un modèle cohérent avec des toolkits d'attaque automatisés ou une activité d'hôte compromis. Le score de confiance de 84 pour cent fournit une fiabilité substantielle que le comportement observé reflète avec précision un engagement malveillant véritable plutôt qu'une mauvaise classification ou un bruit de faux positifs. L'attribution géographique et réseau à la France place cet acteur dans une infrastructure européenne, bien que la présence de la classification d'hôte exploité suggère que la machine sous-jacente peut elle-même être un actif compromis participant inconsciemment à la chaîne d'attaque.
L'activité de piratage attribuée à 91.196.152.216 représente une menace concrète pour tout service exposé acceptant des connexions entrantes, en particulier ceux avec des mécanismes d'authentification faibles, des logiciels non corrigés ou des contrôles d'accès mal configurés. Les attaquants déployant de telles adresses IP exécutent généralement des scripts d'exploitation automatisés conçus pour identifier et compromettre des cibles vulnérables à grande échelle, en exploitant l'élément de volume pour trouver le rare système non protégé. Les modèles d'attaque abstraits notés—connexions d'attaque et activité de malware ou d'exploitation—s'alignent avec le credential stuffing, les attaques d'authentification brute-force et la livraison de charges utiles malveillantes conçues pour établir des points d'ancrage persistants au sein des réseaux cibles. Les organisations exposant des services à cette IP risquent l'exfiltration de données, le mouvement latéral et l'intégration dans des opérations de botnet plus larges sans intervention rapide.