High Risk
L'adresse IP 91.231.89.141 est une adresse de menace maximale classée à un niveau de menace de 10/10 avec 173 signalements d'abus déposés via des capteurs honeypot automatisés, indiquant une activité d'intrusion soutenue et agressive provenant d'un réseau français exploité par ONYPHE SAS. Avec un score de confiance de 86% et une note de fréquence d'activité de 8/10, cette IP représente un acteur persistant et à haut risque dont le comportement au sein de l'écosystème de threat-intelligence justifie une action défensive immédiate.
L'analyse des données de détection révèle que les capteurs honeypot automatisés ont déposé 173 signalements concernant l'IP 91.231.89.141, avec une activité s'étendant de septembre 2025 à juin 2026 — une campagne soutenue d'environ neuf mois. Les 173 incidents signalés correspondent tous à la catégorie de menace "Hacking", englobant les tentatives d'accès non autorisé et l'activité orientée exploitation. La concentration des signalements sur 20 capteurs honeypot distincts indique que cet acteur procède systématiquement à des sondages sur plusieurs cibles plutôt que de mener des scans opportunistes isolés. L'origine géographique en France et l'ASN AS213412 exploité par ONYPHE SAS situent cette activité dans un environnement de réseau commercial, bien que l'origine spécifique du trafic malveillant reste contextuellement non confirmée.
La classification "Hacking" attribuée à cette IP englobe l'activité d'intrusion générale, notamment les tentatives d'exploitation de vulnérabilités, les sondages d'accès non autorisé et d'autres mécanismes conçus pour compromettre les services exposés. Pour toute organisation disposant de services SSH, RDP, d'interfaces web ou de services réseau similarly exposés, le contact avec une adresse présentant ce modèle de comportement pose un risque concret d'accès initial, de compromis d'identifiants ou d'exploitation de logiciels non corrigés. La fréquence soutenue des signalements (8/10) confirme un engagement répété avec l'infrastructure cible plutôt qu'un balayage transitoire ou échoué.
Les défenseurs réseau rencontrant cette IP doivent la traiter comme hostile et appliquer un blocage au niveau du pare-feu périmétrique ou du pare-feu d'application web. La mise en œuvre d'un blocage dynamique automatisé via des outils tels que fail2ban ou des solutions equivalents de limitation de débit peut réduire l'efficacité des sondages soutenus. Le durcissement de l'authentification — en imposant l'authentification par clé, des politiques de mots de passe forts et l'authentification multifacteur sur les services exposés — réduit significativement l'impact de toute tentative d'intrusion réussie. La surveillance continue des logs pour détecter les modèles associés à cette adresse et la révision régulière des flux honeypot et communautaires fourniront une sensibilisation situationnelle continue concernant cet acteur et les acteurs de menace associés.