Critical Threat
L'adresse IP 92.118.39.92 est une adresse à risque critique associée à des tentatives d'intrusion par force brute SSH et à une activité confirmée d'hôte exploité, accumulant 483 rapports d'abus via des capteurs honeypot automatisés depuis décembre 2025. Avec un score de niveau de menace de 10/10, cette IP représente une plateforme d'attaque active et persistante opérant depuis une infrastructure réseau basée aux États-Unis sous AS47890 (Unmanaged Ltd), et sa réputation IP parmi les bases de données de sécurité est définitivement négative.
Les preuves de détection sont substantielles et cohérentes sur plusieurs sources. Sur les 483 rapports d'abus totaux, les soumissions récentes se décomposent en tentatives de Hacking (16), activité de force brute SSH (15), et une classification confirmée d'Hôte Exploité. Les signatures de détection d'intrusion Suricata ont spécifiquement documenté des sessions SSH observées sur les ports attendus suivies immédiatement de tentatives d'authentification par force brute, indiquant des campagnes systématiques de devinette d'identifiants en cours. Vingt capteurs honeypot automatisés distincts ont contribué aux rapports s'étendant de décembre 2025 à avril 2026, démontrant une couverture de détection large et soutenue plutôt que des observations isolées d'une seule source.
Les attaques par force brute SSH représentent un vecteur d'attaque à haut volume où les adversaries systematic parcourent systématiquement des combinaisons nom d'utilisateur et mot de passe pour obtenir un accès serveur non autorisé. Lorsqu'une IP reçoit une classification d'Hôte Exploité, cela signale que le système sous-jacent lui-même a été compromis et est utilisé comme plateforme d'attaque involontaire, opérant effectivement sous le contrôle d'un attaquant sans la connaissance du propriétaire. Le modèle observé de sessions SSH suivies de signatures de force brute indique que cette adresse effectue activement des opérations de credential-stuffing ciblant les services SSH exposés mondiaux, posant une menace directe à tout daemon SSH accessible au public.
Les opérateurs de sites doivent prendre une action défensive immédiate : bloquer ou limiter agressivement le trafic de 92.118.39.92 au périmètre réseau étant donné le statut malveillant confirmé, imposer l'authentification SSH par clé et désactiver complètement la connexion par mot de passe pour éliminer cette surface d'attaque, et déployer des outils de blocage dynamique automatisés tels que fail2ban pour détecter et mettre en quarantaine les modèles de force brute en temps réel. Examiner régulièrement les logs d'authentification pour les tentatives de connexion échouées depuis cette adresse et mettre en œuvre des règles de pare-feu strictes gouvernant l'accès SSH entrant renforcera davantage l'exposition contre les campagnes de devinette d'identifiants provenant de cette infrastructure compromise similaire.