Critical Threat
L'adresse IP 91.231.89.213 est une adresse à haut risque provenant de France qui a généré 169 rapports d'abus avec un score de menace maximal, indiquant une activité malveillante soutenue détectée sur 20 capteurs honeypot automatisés sur environ onze mois d'observation active.
L'adresse IP opère dans le réseau AS213412 sous l'opérateur ONYPHE SAS, une entreprise française de cybersécurité, et a été signalée avec un confidence score de 86 pour cent et une note de fréquence d'activité de 8 sur 10. Le premier rapport est apparu en août 2025, avec une activité se poursuivant jusqu'en juin 2026, démontrant un comportement persistant plutôt qu'opportuniste. La grande majorité des rapports—19 sur 20 incidents catégorisés—concernent des activités de piratage général incluant des tentatives d'intrusion et des sondages d'exploitation, tandis qu'un seul rapport documente une activité d'attaque d'application web. Les données de détection indiquent que cette adresse a été observée établissant des connexions d'attaque directes et sondant des systèmes honeypot configurés pour émuler des applications web, suggérant des tentatives systématiques de reconnaissance et d'exploitation contre les services exposés à Internet.
La classification de piratage dominante englobe un large spectre d'activités d'intrusion, du brute-forcing d'identifiants au balayage de vulnérabilités et aux tentatives d'exploitation contre des services non corrigés. L'engagement soutenu et haute fréquence de cette adresse IP avec l'infrastructure honeypot implique des outils automatisés plutôt qu'un Sondage manuel, augmentant la probabilité que tout service exposé dans l'environnement de l'organisation cible serait systématiquement scanné et attaqué. Les attaques d'application web ajoutent une autre dimension, ciblant potentiellement les vulnérabilités OWASP Top 10 telles que les failles d'injection, l'authentification cassée ou l'exposition de données sensibles si les applications web sont accessibles.
Les opérateurs doivent bloquer immédiatement cette adresse IP au pare-feu du périmètre réseau et implémenter fail2ban ou des outils similaires de blocage dynamique pour atténuer automatiquement les modèles d'attaque répétés. Tous les services exposés à Internet doivent être audités pour une exposition inutile, avec une authentification forte, une limitation de débit et des règles de pare-feu d'application web appliquées si nécessaire. La surveillance continue de l'activité de scan en provenance de cette adresse et l'application régulière des correctifs de sécurité réduiront la surface d'attaque disponible pour cette menace et les menaces similaires.