Extreme Threat
L'IP 92.118.39.56 est une adresse à risque critique associée à 230 rapports d'abus et liée à des tentatives d'intrusion par force brute SSH soutenues provenant d'un hôte semble-t-il compromis. L'IP, enregistrée auprès d'Unmanaged Ltd sous l'ASN AS47890, a été signalée pour la première fois par des capteurs honeypot automatisés en janvier 2026 et a continué à générer des rapports jusqu'en avril 2026, indiquant une activité malveillante persistante sur une période de quatre mois.
L'analyse des 230 rapports révèle une détection cohérente sur 20 capteurs honeypot distincts, avec une répartition des catégories de menaces rapportées comme suit : Tentatives de hacking (12 rapports), Attaques basées sur SSH (9 rapports) et Activité d'hôte exploité (7 rapports). Les données de détection, y compris les alertes Suricata pour les sessions SSH observées sur les ports attendus, confirment des tentatives répétées d'authentification par force brute ciblant les services SSH. Malgré une note de niveau de menace parfaite de 10/10, la métrique de fréquence d'activité de 0/10 suggère que les opérations offensives ont pu diminuer ou modifier leurs schémas au cours des périodes de rapport récentes. Le score de confiance de 71% indique une attribution forte mais non concluante à un comportement malveillant.
Les attaques par force brute SSH représentent l'un des vecteurs d'accès initial les plus courants utilisés par les acteurs de menaces pour compromettre les serveurs et déployer d'autres charges utiles telles que des backdoors, des mineurs de cryptomonnaie ou des rançongiciels. Lorsqu'elle est classée aux côtés des indicateurs d'hôte exploité, ce schéma suggère fortement que l'adresse IP appartient à une machine qui a elle-même été compromise et qui est utilisée par des attaquants pour scanner et appliquer la force brute sur d'autres cibles sur Internet. Cette transformation d'une infrastructure innocente en plateforme d'attaque signifie que le véritable opérateur peut ne pas savoir que son système est utilisé de manière malveillante, tout en exposant son environnement à une compromission supplémentaire par le même vecteur d'infection.
Les opérateurs de sites doivent bloquer immédiatement 92.118.39.56 au niveau du pare-feu du périmètre réseau et mettre en œuvre des mesures de durcissement SSH dans tous les cas, y compris la désactivation de l'authentification par mot de passe au profit de l'authentification par clé publique, le changement du port SSH par défaut, la désactivation de la connexion root et la configuration de fail2ban pour bannir automatiquement les IPs démontrant un comportement de force brute. Les organisations devraient également envisager de signaler cette IP à son hébergeur afin que le propriétaire légitime puisse être notifié de la compromission potentielle et entreprendre une remédiation. La surveillance continue des journaux d'authentification pour les tentatives provenant de cette adresse reste conseillée étant donné la période de rapport prolongée.