High Risk
L'adresse IP 91.230.168.3 est une adresse à haut risque originating du réseau américain AS213412 (opéré par ONYPHE SAS) qui a accumulé 161 signalements d'abus totaux avec un Confidence Score de 87%, indiquant une activité malveillante soutenue et largement confirmée sur environ neuf mois de fonctionnement soutenu.
Les capteurs honeypot automatisés et les mécanismes de signalement communautaire ont signalé cette adresse avec une fréquence d'activité particulièrement élevée de 8/10, générant des rapports provenant de 20 sources de détection distinctes entre septembre 2025 et juin 2026. La grande majorité de ces rapports — 19 sur 20 — ont classé l'activité comme des tentatives d'intrusion de piratage général, avec un rapport supplémentaire de scan de ports. Les modèles d'attaque détectés incluent des tentatives de connexion et des sondes de reconnaissance ciblant spécifiquement l'infrastructure de pare-feu Cisco ASA, suggérant une reconnaissance systématique des dispositifs de sécurité périmétrique.
La catégorie de menace dominante d'activité de piratage sur cette IP représente des tentatives d'accès non autorisé, l'exploitation de vulnérabilités et les vecteurs d'intrusion dirigés vers les services exposés. Combiné au modèle de scan de ports Cisco ASA observé, cela indique un threat actor menant une reconnaissance suivie d'une exploitation potentielle des vulnérabilités de pare-feu ou des faiblesses de configuration. Le risque réel inclut les dispositifs de périmètre réseau compromis, le mouvement latéral non autorisé vers les réseaux internes et l'exfiltration de données depuis les terminaux mal sécurisés qui acceptent les connexions de cette source.
Les opérateurs de sites doivent immédiatement bloquer cette IP au niveau du pare-feu périmétrique étant donné son historique de menaces soutenu. La mise en place de fail2ban ou d'outils de blocage dynamique equivalents peut automatiser cette réponse. Les organisations exécutant des dispositifs Cisco ASA doivent vérifier les correctifs de firmware actuels, désactiver les services inutiles et appliquer des listes de contrôle d'accès strictes. La surveillance continue du trafic pour les modèles de scan originating de cette plage d'adresses et l'application d'exigences d'authentification forte pour toutes les interfaces administratives exposées réduiront considérablement le risque de tentatives d'intrusion réussies.