Critical Threat
L'adresse IP 91.231.89.245, enregistrée en France et exploitée par ONYPHE SAS sous l'ASN AS213412, représente une menace critique avec un niveau de menace parfait de 10/10 et 193 signalements d'abus déposés sur une période d'environ onze mois. Les capteurs honeypot automatisés ont détecté la grande majorité de cette activité malveillante, produisant un Confidence Score de 85% que cette adresse est délibérément engagée dans des opérations hostiles. Avec une fréquence d'activité cotée à 7/10, cette IP démontre un comportement d'attaque persistant et répété plutôt que de la numérisation opportuniste.
La fenêtre de signalement s'étend d'août 2025 à juin 2026, indiquant un engagement malveillant soutenu sur près d'un an. Les 20 rapports de piratage catégorisés proviennent tous d'une infrastructure honeypot automatisée conçue pour simuler des services vulnérables et capturer les tentatives d'intrusion. Le volume de 193 rapports totaux suggère que cette adresse participe à des campagnes d'attaque automatisées à grande échelle, probablement une activité botnet coordonnée ou des outils d'exploitation de masse. L'opérateur réseau, ONYPHE SAS, semble être associé à une plateforme de Threat Intelligence cybernétique, ce qui peut indiquer que cette IP est soit utilisée de manière malveillante malgré son opérateur légitime, soit qu'elle est elle-même un actif de recherche générant des données de menace pour la communauté.
La catégorie de menace dominante du piratage englobe les tentatives d'intrusion non autorisées, l'exploitation des vulnérabilités et les attaques systématiques basées sur les identifiants contre les services exposés. Ces activités posent des risques directs de violation de données, de compromission de services et de mouvement latéral au sein des réseaux cibles. L'impact réel inclut la prise de contrôle potentielle de comptes, le déploiement de malware et la compromission complète des systèmes pour les cibles non corrigées ou mal configurées. La nature persistante et haute fréquence de l'activité de cette IP suggère qu'elle cible activement les systèmes à grande échelle plutôt que de mener des tentatives de probe isolées.
Les opérateurs de sites doivent bloquer immédiatement cette IP au niveau du pare-feu ou du périmètre réseau compte tenu de sa classification de menace extrême. Le déploiement ou la configuration d'outils défensifs tels que fail2ban ou des systèmes de prévention des intrusions équivalents peut détecter automatiquement et neutraliser les tentatives de connexion répétées. S'assurer que tous les services exposés exécutent les correctifs de sécurité actuels et appliquent des identifiants d'authentification forts et non par défaut élimine la surface d'attaque principale ciblée par ces intrusions. La surveillance continue des journaux d'authentification pour les tentatives provenant de cette adresse aidera à identifier tout compromission réussie nécessitant une réponse aux incidents.