Elevated Risk
L'adresse IP 91.230.168.2 est une adresse à risque critique qui a généré 173 rapports d'abus confirmés via 20 capteurs honeypot automatisés entre septembre 2025 et juin 2026, avec un niveau de menace de 10/10 et une fréquence d'activité notée 8/10 ; le schéma de menace dominant implique une activité de hacking soutenue ainsi qu'une reconnaissance ciblée des systèmes IoT et ICS.
Le volume de rapports pour cette adresse est significatif, avec 173 rapports au total et un Confidence Score de 90% indiquant une threat intelligence fiable et étayée plutôt qu'un bruit anomal. Toutes les détections provenaient de 20 capteurs honeypot automatisés, confirmant que l'activité représente une reconnaissance hostile soutenue et multi-vectorielle plutôt que des événements de scanning isolés. La fenêtre de rapport de neuf mois entre septembre 2025 et juin 2026 démontre un engagement persistant avec l'infrastructure cible. Le routage réseau via AS213412 opéré par ONYPHE SAS place cette IP dans un environnement réseau commercial, tandis que les données de géolocalisation associent l'adresse aux États-Unis ; cependant, l'origine réelle du trafic d'attaque automatisé ne peut pas être définitivement confirmée par la seule géolocalisation IP.
Les schémas d'attaque observés incluent des tentatives d'intrusion basées sur la connexion et un ciblage délibéré des systèmes IoT/ICS, suggérant soit une campagne coordonnée par un seul acteur de menace soit plusieurs acteurs utilisant une infrastructure partagée. L'activité de hacking représente des tentatives continues d'exploiter des vulnérabilités et d'obtenir un accès non autorisé aux systèmes, tandis que le composant ciblant les systèmes IoT reflète un scanning spécialisé pour les appareils connectés faiblement sécurisés tels que les caméras, les routeurs et les systèmes de contrôle industriel. Le risque principal dans le monde réel est l'exposition cumulative créée par des tentatives d'attaque persistantes et variées : chaque service exposé sans durcissement représente un point d'entrée potentiel, et la combinaison de sondes d'intrusion générales avec une reconnaissance spécialisée IoT augmente significativement la probabilité de compromission réussie pour toute cible non protégée.
Les opérateurs de sites doivent immédiatement bloquer cette IP au périmètre réseau s'il n'existe aucune relation commerciale légitime. La mise en œuvre d'une limitation de débit sur les services exposés tels que SSH, Telnet et les interfaces web réduit l'efficacité des attaques automatisées par identifiants. Les appareils IoT et ICS doivent être isolés sur des segments réseau dédiés, leur firmware maintenu à jour, et les identifiants par défaut remplacés par des alternatives robustes. Des outils tels que fail2ban peuvent automatiser le blocage des tentatives de connexion répétées. Les organisations doivent déposer un rapport d'abus détaillé auprès de l'opérateur réseau AS213412 incluant les preuves honeypot à l'appui, et doivent surveiller l'émergence de nouveaux schémas d'attaque à mesure que la threat intelligence évolue.