Critical Threat
L'IP 91.230.168.162 est une adresse à menace maximale avec un niveau de menace de 10/10 qui a généré 162 rapports d'abus, indiquant une activité d'intrusion soutenue et agressive. Cette IP présente un risque critique de réputation IP, ayant été détectée menant des opérations de piratage accompagnées de tentatives d'exploitation ciblées contre l'infrastructure IoT et ICS.
L'adresse appartient au réseau AS213412 opéré par ONYPHE SAS et a été signalée pour la première fois en janvier 2026 avec une activité continue jusqu'en juin 2026, représentant une campagne soutenue de six mois. Les 162 rapports proviennent tous de capteurs honeypot automatisés, la catégorie de menace dominante étant l'activité de piratage générale (20 rapports récents) ainsi que des opérations ciblant l'IoT confirmées (1 rapport récent). Une alerte Suricata a spécifiquement signalé des anomalies de type d'enregistrement TLS invalide liées au ciblage IoT/ICS, et l'analyse des modèles d'attaque confirme des tentatives de connexion actives depuis cette adresse. Avec une note de fréquence d'activité de 8/10 et un score de confiance de 92%, la base de preuves est solide et cohérente à travers le réseau de détection.
L'activité de piratage détectée implique des tentatives d'intrusion, l'exploitation de vulnérabilités et des tentatives d'accès non autorisées contre les services exposés. Combinée à la composante ciblant l'IoT, cela suggère que l'opérateur scanne systématiquement et tente de compromettre à la fois l'infrastructure serveur traditionnelle et les appareils connectés faiblement sécurisés tels que les caméras, les routeurs et les systèmes de contrôle industriel. Le modèle d'anomalie TLS indique des techniques sophistiquées conçues pour mêler le trafic malveillant aux sessions cryptées légitimes, rendant la détection par la journalisation conventionnelle plus difficile.
Les opérateurs de sites doivent immédiatement bloquer l'IP 91.230.168.162 au niveau du pare-feu étant donné son évaluation de menace critique. Implémenter des contrôles d'accès stricts basés sur la géolocalisation si le trafic en provenance des États-Unis n'est pas attendu. Déployer ou améliorer les systèmes de détection d'intrusion pour identifier le modèle d'enregistrement TLS invalide. Pour les environnements IoT et ICS spécifiquement, isoler ces appareils sur des segments de réseau dédiés, mettre à jour tous les firmwares, remplacer les identifiants par défaut par des mots de passe forts et uniques, et désactiver Universal Plug and Play. Une révision régulière des journaux des honeypots et des pare-feu permettra d'identifier toute tentative de connexion résiduelle provenant de cette adresse ou d'adresses associées.