High Risk
Adresse IP 91.230.168.4 présente un profil de menace à haut risque avec un niveau de menace de 8 sur 10, soutenu par 170 rapports d'abus totaux et un score de confiance de 91%, indiquant que les capteurs honeypot automatisés et les rapports communautaires ont systématiquement identifié cette adresse pour une activité malveillante provenant d'une infrastructure basée aux États-Unis opérée par ONYPHE SAS sur l'ASN AS213412.
L'analyse des données de rapport révèle que sur une période d'environ neuf mois entre septembre 2025 et juin 2026, cette IP a accumulé des rapports auprès de 20 capteurs honeypot automatisés distincts, avec une fréquence d'activité notablement élevée de 7 sur 10. La grande majorité des catégories de menace confirmées consisted en une activité de hacking générale, représentant 19 rapports distincts, tandis qu'un seul rapport de port scan a été enregistré. Les modèles d'attaque détectés incluent spécifiquement une activité de port scanning et de probing CiscoASA ainsi que des connexions d'attaque générales, suggérant que cette adresse teste systématiquement les périphériques de bord réseau dans le cadre de sa méthodologie de reconnaissance.
La classification de hacking dominante englobe diverses tentatives d'intrusion, l'exploitation de vulnérabilités et les activités d'accès non autorisé qui constituent une menace directe pour les services exposés. Combinée aux modèles de reconnaissance CiscoASA documentés, cela indique que l'opérateur derrière 91.230.168.4 effectue un probing structuré pour identifier les faiblesses exploitables avant de lancer des attaques de suivi. La concentration de rapports provenant de plusieurs capteurs honeypot indépendants augmente considérablement la confiance que cette activité représente un scanning hostile délibéré plutôt qu'une mauvaise configuration ou un trafic bénin, et la fréquence d'activité soutenue démontre un comportement de menace persistant plutôt qu'opportuniste.
Les opérateurs de sites doivent immédiatement examiner les règles du pare-feu pour bloquer ou limiter le trafic en provenance de cette adresse et des adresses similaires présentant un comportement de scanning comparable. La mise en œuvre d'un blocage automatisé via des outils défensifs tels que fail2ban peut refuser proactivement les tentatives de connexion répétées. Les configurations des périphériques CiscoASA et de bord réseau exposés doivent être auditées pour garantir que les services inutiles sont désactivés et que les correctifs fournis par le fournisseur sont appliqués rapidement. La surveillance continue des journaux d'authentification pour détecter les modèles brute-force et l'application de politiques d'identification fortes sur les services d'accès à distance réduiront considérablement la surface d'attaque que cette reconnaissance est conçue pour exploiter.