Critical Threat
L'adresse IP 91.196.152.22 représente une menace critique avec un niveau de menace maximum de 10 sur 10 et un confidence score de 90%, ce qui en fait l'une des adresses les plus définitivement malveillantes actuellement actives. Cette IP française a accumulé 169 rapports d'abus distincts provenant de capteurs de pot de miel automatisés sur environ sept mois d'activité continue, avec une cote de fréquence d'activité exceptionnellement élevée de 8 sur 10. L'adresse est associée à l'opérateur réseau ONYPHE SAS opérant sous l'ASN AS213412, et son comportement hostile soutenu et à haut volume justifie une action défensive immédiate de la part de toute organisation ayant des services exposés.
Les données de détection montrent que l'adresse a été signalée pour la première fois en décembre 2025 et est restée active jusqu'en juin 2026, indiquant un comportement de scanning persistant plutôt qu'opportuniste. Les 169 rapports proviennent tous de capteurs de pot de miel automatisés, la catégorie de menace dominante étant classée comme activité de hacking générale englobant les tentatives d'intrusion, l'exploitation de vulnérabilités et les probes d'accès non autorisé. Le volume considérable de rapports combiné avec la fenêtre opérationnelle prolongée et la fréquence d'activité élevée démontre une campagne délibérée et systématique plutôt qu'un trafic de reconnaissance accidentel, et le confidence score de 90% confirme qu'il s'agit de véritables connexions hostiles avec un risque minimal de faux positifs.
L'activité de hacking détectée représente la catégorie la plus large de cybermenace, englobant toute tentative de violer, compromettre ou obtenir un contrôle non autorisé sur des services réseau exposés. Pour les organisations exécutant des services SSH, FTP, HTTP ou autres services réseau accessibles au public, une adresse menant des probes de hacking persistants constitue un risque direct de compromission d'identifiants, d'exploitation de services ou d'activité de courtier d'accès initial qui pourrait précéder des attaques plus sophistiquées. L'intensité soutenue de 169 rapports sur sept mois indique que cette IP n'est probablement pas un scanning occasionnel et peut faire partie d'une infrastructure coordonnée utilisée de manière répétée pour des intrusions ciblées ou opportunistes.
Les opérateurs de sites doivent traiter l'adresse IP 91.196.152.22 comme définitivement hostile et mettre en œuvre un blocage immédiat au niveau du pare-feu périmétrique du réseau ou du système de prévention des intrusions. Le déploiement de fail2ban ou d'outils équivalents de durcissement de l'authentification basés sur les logs sur tout service exposé bannira automatiquement les tentatives de connexion répétées depuis cette adresse. L'application d'identifiants forts et uniques et la désactivation de l'authentification par mot de passe au profit de l'accès par clé réduit considérablement l'efficacité de toute tentative de force brute ou de credential stuffing provenant de cette source. La surveillance continue des logs d'authentification pour toute connexion future depuis cette IP, même après le blocage, fournit un avertissement précoce précieux si l'adresse est réutilisée ou usurpée dans des vagues d'attaques ultérieures.