Critical Threat
L'adresse IP 91.231.89.147 est une adresse de menace maximale opérant depuis une infrastructure française qui a été liée à 164 rapports d'incidents distincts sur une période d'environ sept mois, avec des capteurs honeypot automatisés enregistrant des tentatives d'accès non autorisé persistantes contre des services exposés. Avec un niveau de menace noté 10 sur 10 et un score de fréquence d'activité de 8 sur 10, cette IP représente un danger clair et permanent pour tout système accessible au public qu'elle cible.
Les données de threat intelligence confirment 20 incidents de piratage attribués à 91.231.89.147, détectés exclusivement par des capteurs honeypot automatisés entre novembre 2025 et juin 2026. L'adresse réside au sein de AS213412, opéré par ONYPHE SAS, une entité réseau française. L'analyse des modèles d'attaque rapportés a détecté des tentatives d'établissement de sessions SSH sur des ports de service attendus, indiquant une investigation systématique des points de terminaison d'authentification vulnérables. Le score de confidence de 88 pour cent reflète une forte corroboration à travers plusieurs points de détection, bien que l'absence complète de rapports d'abus communautaires aux côtés de la détection honeypot uniquement suggère que cet acteur pourrait cibler sélectivement l'infrastructure honeypot plutôt que d'opérer de manière indiscriminée à travers l'Internet plus large.
La catégorie de menace dominante pour 91.231.89.147 se concentre sur l'activité d'intrusion automatisée, spécifiquement l'établissement de sessions SSH contre les serveurs exposés à Internet. Un tel comportement de reconnaissance et d'initialisation de session précède fréquemment des attaques basées sur les identifiants ou des tentatives de mouvement latéral. Les services SSH exposés fonctionnant sur des ports standard sont particulièrement vulnérables aux outils automatisés qui tentent systématiquement des combinaisons d'authentification ou exploitent des vulnérabilités connues dans les logiciels serveur obsolètes.
Les organisations ayant des services SSH accessibles depuis Internet devraient traiter les connexions originaires de 91.231.89.147 comme hostiles et bloquer immédiatement l'adresse au périmètre réseau. Le déploiement de l'authentification par certificat insieme à des politiques de mot de passe robustes réduit significativement l'efficacité des tentatives d'intrusion automatisées. La mise en œuvre de fail2ban ou d'outils de blocage dynamique equivalents fournit une protection adaptative contre les tentatives de connexion répétées. De plus, restrict SSH access to known IP ranges through firewall rules or VPN gateways eliminates exposure to untrusted sources entirely.