High Risk
IP address 91.231.89.51 est une adresse à haut risque évaluée à un niveau de menace de 8/10 avec une confidence de 91%, liée principalement à une activité de hacking incluant des tentatives d'intrusion et des scans d'accès non autorisés. Cette IP a généré 169 rapports d'abus totaux de 20 capteurs honeypot automatisés sur une période de cinq mois entre janvier et mai 2026, indiquant un comportement malveillant persistant et agressif provenent de l'infrastructure réseau française opérée par ONYPHE SAS sous le système autonome AS213412.
Les données révèlent une activité hostile soutenue avec une fréquence de 8/10 sur la période rapportée. Parmi les menaces catégorisées, l'activité liée au hacking domine avec 19 rapports distincts, complétée par un seul rapport de fraude VoIP. Les détections honeypot ont spécifiquement capturé une session SSH en cours sur un port couramment ciblé, ainsi que des schémas cohérents avec des tentatives d'exploitation VoIP. Le volume de rapports et la constance de l'activité sur quatre mois démontrent une campagne organisée et délibérée plutôt qu'un scan opportuniste, avec cette adresse maintenant une mauvaise réputation IP à travers les systèmes de monitoring de sécurité.
L'activité de hacking à cette échelle implique typiquement des scans automatisés de services vulnérables, du credential stuffing contre les interfaces d'authentification exposées, et des tentatives d'exploitation contre des systèmes non patchés. La session SSH détectée indique que l'opérateur tente activement d'établir un accès persistant aux systèmes cibles, déployant potentiellement des payloads ou harvestant des identifiants pour une exploitation ultérieure. L'activité de fraude VoIP suggère que l'infrastructure peut également être utilisée pour passer des appels non autorisés vers des numéros surtaxés pour un gain financier direct, exploitant les systèmes téléphoniques qui manquent de contrôles d'authentification d'appel appropriés. Ensemble, ces schémas d'attaque représentent à la fois des risques de compromission système directe et des vecteurs de fraude financière.
Les défenseurs réseau doivent bloquer cette adresse au niveau du pare-feu et implémenter des politiques strictes de trafic entrant pour tous les services exposés. Le durcissement de l'authentification est critique, particulièrement pour l'accès SSH ; déployez l'authentification par clé, désactivez le login root, et envisagez d'implémenter fail2ban ou des outils similaires pour bloquer automatiquement les contrevenants récidivistes après les seuils de tentatives de connexion échouées. Surveillez les enregistrements d'appels et la facturation de la téléophonie pour des schémas de numérotation internationale ou surtaxée non autorisés afin de détecter une potentielle fraude VoIP. Assurez-vous que tous les services exposés restent patchés et à jour, employez la segmentation réseau pour limiter le mouvement latéral, et maintenez une surveillance par détection d'intrusion pour identifier et répondre à une activité de scan similaire depuis des plages d'adresses adjacentes.