Maximum Danger
L'adresse IP 91.231.89.135 est un acteur de menace à haut risque opérant depuis une infrastructure réseau française avec un niveau de menace de 10 sur 10 et 157 incidents d'abus signalés. L'adresse a démontré une activité malveillante soutenue d'octobre 2025 à mai 2026, avec une fréquence d'activité notée 8 sur 10, indiquant un engagement persistant et répété avec les systèmes cibles. Les catégories de menaces dominantes comprennent l'activité de hacking générale englobant les tentatives d'intrusion et l'exploitation de vulnérabilités, ainsi que le ciblage spécifique des appareils Internet des objets.
Les systèmes de surveillance de sécurité ont enregistré 157 rapports d'abus provenant de 20 capteurs honeypot automatisés distincts, produisant un score de confiance de 91 pour cent dans l'évaluation de l'intention malveillante. Les rapports couvrent environ sept mois, confirmant qu'il ne s'agit pas d'une analyse isolée ou opportuniste mais d'une opération hostile soutenue. L'IP est acheminée via AS213412 opéré par ONYPHE SAS, un opérateur réseau français. Les modèles d'attaque observés comprennent des tentatives de connexion génériques et une activité cohérente avec la reconnaissance et l'exploitation d'appareils IoT, suggérant que l'opérateur utilise des outils automatisés pour identifier et compromettre les appareils connectés mal sécurisés et les services vulnérables exposés à internet.
L'activité de hacking d'une telle gravité implique des tentatives systématiques pour obtenir un accès non autorisé par l'exploitation de vulnérabilités connues, des attaques d'authentification par force brute et la recherche de services mal configurés. Combinée au ciblage IoT, le risque s'étend à la compromission de périphériques intelligents, caméras, routeurs et autres équipements connectés qui sont fréquemment livrés avec des configurations de sécurité faibles par défaut. La fréquence d'activité soutenue confirme une campagne automatisée active plutôt qu'une analyse transitoire, ce qui signifie que les services exposés font face à une exposition à des menaces répétées et persistantes sur des périodes prolongées.
Les opérateurs de sites doivent bloquer immédiatement cette adresse IP au niveau du pare-feu périmétrique ou via les systèmes de prévention des intrusions pour mettre fin aux connexions hostiles en cours et futures. Tous les services exposés à internet doivent appliquer des mécanismes d'authentification forts, avec un accès SSH limité à la connexion par clé le cas échéant, et des outils tels que fail2ban déployés pour détecter et bloquer automatiquement les modèles de force brute. Les systèmes doivent être maintenus à jour avec les correctifs de sécurité, et les appareils IoT doivent être isolés sur des segments réseau dédiés à l'écart de l'infrastructure critique. La surveillance continue des tentatives de connexion correspondant à ce profil de menace soutiendra la détection précoce de l'activité apparentée provenant d'adresses adjacentes.