Severe Risk
L'IP 91.231.89.144 est une adresse à haut risque fonctionnant à partir d'une infrastructure réseau française qui a généré 175 rapports d'abus entre août 2025 et juin 2026, avec une intensité d'activité notée 8 sur 10 et un threat confidence score de 88 pour cent. Tous les rapports confirmés classent l'activité de cette IP sous la catégorie de menace de piratage, avec des capteurs honeypot automatisés sur plusieurs installations signalant systématiquement des tentatives de connexion et un comportement suspect de session secure shell provenant de cette adresse.
Les données de détection révèlent une campagne soutenue de haute fréquence durant environ dix mois, avec 20 capteurs honeypot automatisés distincts documentant l'activité. La télémétrie réseau du système autonome associé AS213412, exploité par ONYPHE SAS, indique que la source est routée via l'infrastructure française. Les alertes honeypot référencent spécifiquement des signatures Suricata signalant des sessions SSH actives sur des ports attendus et des incompatibilités de protocole au niveau application, des modèles cohérents avec une activité de reconnaissance de devinette d'identifiants ou de détournement de session contre des services secure shell exposés.
Le vecteur de menace dominant implique des tentatives d'accès non autorisé contre des démons SSH exposés, une surface d'attaque commune sur les systèmes Linux et les équipements réseau connectés à Internet. Les attaquants tirent parti de ces services comme points d'entrée initiaux dans les environnements d'entreprise, déployant souvent l'hôte compromis comme point pivot pour un mouvement latéral ou déployant des backdoors persistants. Le volume et la persistance des rapports contre l'IP 91.231.89.144 suggèrent une opération de scan automatisé ou brute-force plutôt qu'une investigation isolée, augmentant le risque que tout service SSH vulnérable ou mal configuré rencontrant ce trafic pourrait être compromis.
Les administrateurs réseau devraient implémenter fail2ban ou des règles de pare-feu dynamiques équivalentes pour bloquer automatiquement les échecs d'authentification répétés depuis cette source, appliquer l'authentification par clé et désactiver entièrement l'authentification par mot de passe sur les services SSH, appliquer une limitation de débit de connexion stricte au bord du réseau, et surveiller les journaux d'authentification pour tout schéma émergent correspondant à cette adresse source.