Extreme Threat
L'adresse IP 92.118.39.72 est une adresse à risque critique que les capteurs honeypot automatisés ont signalée sur 20 points de détection distincts, accumulant 303 rapports d'abus entre janvier et avril 2026 avec une distribution quasi uniforme des signatures d'attaques par force brute SSH, de piratage général et d'hôtes exploités.
L'ensemble de données révèle une intention malveillante soutenue sur une période de quatre mois, avec 14 rapports récents catégorisant l'activité comme des tentatives d'intrusion liées à SSH et 14 supplémentaires comme un comportement de piratage plus large, tandis que 5 rapports ont classé cette adresse comme un hôte exploité utilisé comme arme sans la connaissance de son opérateur. Les alertes Suricata confirment des sessions SSH répétées sur les ports attendus, indiquant des campagnes systématiques de devinette d'identifiants plutôt qu'un balayage opportuniste. Malgré la désignation d'opérateur réseau non géré et une cote de fréquence d'activité zéro, le volume considérable de rapports provenant de plusieurs capteurs honeypot indépendants génère une évaluation de confiance de 70 % selon laquelle cette IP représente une menace réelle pour les services SSH exposés.
Les attaques par force brute SSH restent l'un des vecteurs d'accès initial les plus répandus dans les intrusions réelles, les acteurs de la menace exploitant le credential stuffing basé sur des dictionnaires pour compromettre les serveurs exécutant des configurations par défaut. Associé à la classification d'hôte exploité, le scénario suggère soit une compromission réussie de cette adresse permettant sa réutilisation comme point de préparation, soit l'utilisation délibérée d'infrastructure compromise pour obscurcir l'attribution. Le contexte FAI non géré implique une réactivité limitée ou inexistante face aux abus, rendant le blocage opportun la réponse défensive la plus efficace.
Les opérateurs de sites avec des services SSH exposés devraient immédiatement bloquer cette adresse au périmètre réseau et envisager la mise en place de fail2ban ou d'outils d'analyse de journaux équivalents pour bannir automatiquement les contrevenants répétitifs. L'authentification par clé élimine complètement la surface d'attaque pour la devinette d'identifiants, tandis que déplacer SSH du port 22 et désactiver la connexion root ajoutent de la friction contre les campagnes automatisées. La mise à jour régulière des correctifs, la surveillance de détection d'intrusion et les alertes sur l'établissement anormal de sessions SSH depuis cette adresse source réduiront davantage l'exposition.