Elevated Risk
L'IP 91.196.152.24 est une adresse à risque critique évaluée à 10 sur 10, liée à 183 rapports d'incidents indépendants documentant une activité de hacking soutenue contre des services réseau exposés. Avec un confidence score de 87% et une fréquence d'activité notée 8 sur 10, cette IP hébergée en France a démontré un comportement d'intrusion persistant et à haut volume s'étendant sur environ onze mois, ce qui lui confère une réputation extrêmement mauvaise sur les plateformes de threat-intelligence et les bases de données d'abus.
Les données de détection attribuées aux capteurs honeypot automatisés confirment que les 20 rapports de threat-category les plus récents signalent de manière cohérente une activité de hacking provenant de cette adresse. Les rapports s'étendent d'août 2025 à juin 2026, indiquant une exploitation continue sur une période prolongée plutôt qu'un balayage isolé ou opportuniste. La géolocalisation place l'hôte en France, et le routage réseau via l'ASN AS213412 (opéré par ONYPHE SAS) fournit le contexte du système autonome. La combinaison d'un volume élevé de rapports, d'une fréquence d'activité élevée et d'une catégorisation cohérente des menaces sur plusieurs points de détection donne la forte évaluation de confidence de 87% selon laquelle cette IP fonctionne comme un acteur de menace actif plutôt qu'un trafic légitime mal classifié.
La classification de menace dominante de hacking englobe un large spectre de techniques d'intrusion, incluant le balayage de ports, la recherche de vulnérabilités, les tentatives d'exploitation et les campagnes d'accès non autorisé. Les données abstraites des patterns d'attaque indiquant une activité basée sur les connexions suggèrent que l'adresse cible activement des services exposés tels que SSH, Telnet ou des interfaces web avec des tentatives de brute-force de credentials ou des payloads d'exploitation. Pour toute organisation exécutant des services exposés, ce pattern d'activité représente un risque concret d'accès système non autorisé, d'exfiltration de données ou de compromis de l'hôte par l'exploitation de vulnérabilités.
Les opérateurs de sites doivent immédiatement examiner les journaux d'authentification et d'accès pour toute tentative de connexion correspondante depuis cette adresse et envisager de mettre en place des blocs permanents ou temporaires au niveau du pare-feu périmètre du réseau. Le durcissement de l'authentification sur les services exposés reste critique : déployer des outils tels que fail2ban, imposer l'authentification par certificat là où c'est possible et éliminer l'accès par mot de passe seul à SSH et aux interfaces administratives réduit considérablement l'efficacité des tentatives brute-force. L'analyse régulière des vulnérabilités et l'application rapide des correctifs sur les services exposés ferment les voies d'exploitation connues. Enfin, la surveillance des données de télémétrie honeypot et pare-feu pour l'activité continue de cette IP aideront à déterminer si un blocage adaptatif ou un déploiement supplémentaire de honeypot est justifié.