Notable Threat
L'IP 91.231.89.231 est une adresse française à haut risque avec un niveau de menace de 8/10 qui a généré 165 rapports d'abus provenant de capteurs honeypot automatisés sur une période d'environ sept mois, indiquant une activité de hacking soutenue et agressive contre les services réseau exposés.
L'IP provient de France et opère dans le AS213412, qui est enregistré auprès de l'opérateur réseau ONYPHE SAS. Les rapports de la communauté et des capteurs automatisés ont commencé à apparaître en décembre 2025, avec une activité continue enregistrée jusqu'en juin 2026, ce qui donne une note de fréquence d'activité de 6/10. Les 165 rapports totaux représentent un volume substantiel, et le confidence score de 85% indique un soutien probatoire solide pour la classification de la menace. Tous les incidents rapportés relèvent de la catégorie hacking, le modèle de détections d'événements honeypot et de connexions d'attaque confirmant un comportement de tentatives d'intrusion non autorisées observé sur plusieurs points de terminaison de capteurs.
La classification de menace dominante pour l'IP 91.231.89.231 se concentre sur l'activité de hacking générale, qui englobe les tentatives d'exploitation contre les services vulnérables, les tentatives d'intrusion basées sur les identifiants et la prospection d'accès non autorisé. La fenêtre d'activité soutenue de sept mois combinée au nombre élevé de rapports signale une campagne automatisée ou semi-automatisée plutôt qu'un balayage opportuniste. Les services exposés tels que SSH, Telnet, les interfaces HTTP ou les écouteurs de base de données sont les plus à risque face à cette adresse, car les boîtes à outils de hacking généralistes parcourent souvent les signatures de vulnérabilités connues et les paires d'identifiants par défaut ciblant ces points d'entrée.
Les opérateurs réseau et les administrateurs de services doivent bloquer ou limiter immédiatement le débit des connexions provenant de 91.231.89.231 au niveau du pare-feu ou du bord du réseau. La mise en œuvre de fail2ban, CrowdSec ou d'outils similaires de blocage dynamique peut automatiser cette réponse basée sur les seuils déclenchés par les honeypots et les journaux. Tous les services exposés doivent appliquer des identifiants forts et non par défaut et désactiver les protocoles inutilisés dans la mesure du possible. La gestion régulière des correctifs et la surveillance de la détection d'intrusion réduiront la fenêtre de vulnérabilité que cette adresse essaie probablement d'exploiter. L'analyse continue du trafic et la révision des journaux pour les sources correspondant à la signature de balayage de cette IP renforceront davantage les défenses contre les acteurs de menace similaires.