Extreme Threat
L'IP 91.230.168.127 est une adresse à risque critique associée à une activité soutenue de brute-force SSH et d'intrusion, avec 159 rapports d'abus enregistrés entre janvier et juin 2026. Opérant depuis AS213412 sous ONYPHE SAS, cette IP présente une menace sévère et active pour tout service SSH exposé.
Les capteurs honeypot automatisés ont enregistré 20 événements de piratage distincts à partir de cette source unique sur une fenêtre d'observation de six mois, avec un confidence score de 93% et une note de fréquence d'activité de 8 sur 10. Les données de détection montrent des tentatives de connexion persistantes cohérentes avec du credential stuffing automatisé et du probing d'accès non autorisé. Les signatures Suricata ont spécifiquement flaggé des sessions SSH en cours sur les ports attendus, indiquant que l'attaquant a établi avec succès des connexions avant d'exécuter d'autres commandes. Les rapports mensuels soutenus s'étendant sur six mois confirment un comportement malveillant persistant plutôt que transient provenant de cette adresse.
Le pattern d'attaque dominant—établissement de session SSH combiné à une méthodologie de hacking générale—indique que cette IP participe à des attaques basées sur les identifiants conçues pour obtenir un accès shell non autorisé aux systèmes ciblés. Une violation réussie accorderait à l'attaquant un point d'appui pour un mouvement latéral, une exfiltration de données, ou le déploiement de charges utiles secondaires telles que des backdoors ou des cryptomineurs. La fréquence d'activité élevée démontre des campagnes délibérées et répétées contre les services exposés à Internet plutôt qu'un scanning opportuniste. Le confidence score de 93% laisse une ambiguïté minimale dans la classification malveillante.
Les opérateurs de sites doivent mettre en œuvre un blocage immédiat ou un rate-limiting pour cette adresse au périmètre réseau. Appliquer une authentification par clé combinée à des outils défensifs tels que fail2ban pour étrangler les tentatives brute-force. Tous les services SSH doivent appliquer des politiques de mots de passe forts, désactiver le login root, et restreindre l'accès via des règles de pare-feu aux plages d'IP connues dans la mesure du possible. Une surveillance continue des patterns d'attaque observés—en particulier l'établissement réussi de sessions SSH depuis cette source—aidera à identifier toute tentative d'intrusion qui passerait à travers les défenses initiales.