Notable Threat
L'IP 91.231.89.197 est une adresse à haut risque provenant de France, exploitée par ONYPHE SAS sous l'ASN AS213412, avec un niveau de menace de 8/10 et un score de confiance de 91% basé sur 156 rapports totaux provenant de 20 capteurs honeypot automatisés sur une période de six mois de janvier à juin 2026. L'activité dominante implique des tentatives d'intrusion liées au piratage et un comportement d'hôte exploité, avec l'IP signalée 19 fois pour une activité de piratage et une fois comme hôte exploité. La fréquence d'activité de 8/10 indique un comportement de balayage persistant et agressif, faisant de cette adresse une menace significative pour tout service exposé.
Les sources de détection ont enregistré des modèles d'attaque cohérents avec des tentatives de connexion, une activité de malware et d'exploitation, et des alertes Suricata notant des inadéquations de protocole dans les deux directions. Le volume élevé de rapports sur 20 capteurs honeypot indépendants démontre une activité de balayage large et coordonnée plutôt que des sondes isolées. La période de six mois indique une intention malveillante soutenue, et l'opérateur réseau ONYPHE SAS, bien qu'entité légitime, peut héberger un système compromis ou une plateforme d'attaque utilisée sans la connaissance du propriétaire. L'infrastructure basée en France apparaît fréquemment dans les flux de menaces européens en raison des points d'échange Internet étendus de la région et de la disponibilité de l'hébergement cloud.
La catégorie Hacking englobe les tentatives d'accès non autorisées, l'exploitation de vulnérabilités et l'activité d'intrusion qui pourraient cibler les services exposés, y compris SSH, RDP, les interfaces web ou les applications personnalisées. La classification Exploited Host suggère que cette IP peut elle-même être un actif compromis utilisé par des acteurs malveillants, amplifiant son danger puisque le trafic peut apparaître légitime jusqu'à ce qu'une attaque soit lancée. Les alertes Suricata d'inadéquation de protocole indiquent que l'IP sonde les services avec des requêtes de protocole inhabituelles ou mal formées, un précurseur courant à l'exploitation. Le risque réel comprend le credential stuffing contre les portails d'authentification, la reconnaissance de vulnérabilités non corrigées et le déploiement potentiel dans le cadre d'un botnet plus large ou d'une chaîne d'attaque.
Les opérateurs de sites doivent bloquer immédiatement l'IP 91.231.89.197 au niveau du pare-feu ou de l'appareil de bordure et implémenter un blocage basé sur la géolocalisation pour le trafic source français non essentiel. Appliquer une authentification forte avec l'authentification multifacteur sur tous les services exposés et imposer une limitation de débit pour prévenir les tentatives de force brute. Maintenir tous les systèmes corrigés et mettre à jour régulièrement les signatures de détection d'intrusion pour capturer l'activité d'exploitation que cette IP a démontrée. Déployer des outils défensifs tels que fail2ban pour identifier et bloquer automatiquement les tentatives de connexion répétées depuis cette adresse et des modèles similaires.