High Risk
IP 101.36.107.103 es una dirección de alto riesgo originaria de Hong Kong que ha sido vinculada a ataques sostenidos de SSH brute-force, con 890 reportes de abuso registrados en sensores automatizados de honeypot durante aproximadamente cuatro meses, indicando actividad persistente de escaneo automatizado y adivinación de credenciales dirigida a servicios SSH expuestos.
La dirección opera dentro de AS62610 bajo el operador de red ZEN-DPS, proyectando tráfico hostil de alto volumen desde infraestructura basada en Hong Kong. Con un threat level calificado en 8 sobre 10 y un Confidence Score del 82 por ciento, esta IP fue reportada por primera vez en noviembre de 2025 y permaneció activa hasta febrero de 2026, acumulando aproximadamente 7 reportes por día en promedio durante la ventana de cuatro meses. Los sensores automatizados de honeypot capturaron 20 instancias específicas de amenaza atribuibles a esta dirección, con todas las categorías reportadas cayendo bajo actividad relacionada con SSH. El activity frequency score de 8 sobre 10 subraya aún más la naturaleza consistente y agresiva del comportamiento de sondeo observado desde esta fuente.
Los ataques de SSH brute-force representan una de las vías más prevalentes para el acceso no autorizado a servidores en entornos orientados a Internet. Los atacantes despliegan herramientas automatizadas para iterar sistemáticamente a través de pares de credenciales, explotando contraseñas débiles o predeterminadas para obtener acceso shell. Los registros de violación de fail2ban asociados con esta dirección confirman fallos de autenticación sshd repetidos, número de patrón coincidente con una campaña clásica de SSH brute-force sostenida. El compromiso exitoso de un servicio SSH otorga a los atacantes acceso remoto persistente, potencial exfiltración de datos y un punto de pivote confiable para movimiento lateral dentro de una red objetivo.
Los operadores de sitios deben tomar acción defensiva inmediata contra conexiones entrantes desde esta dirección, incluyendo la implementación de reglas de bloqueo permanentes en el firewall o borde de red. El endurecimiento de autenticación es crítico: desplegar autenticación SSH basada en claves exclusivamente, deshabilitar completamente el inicio de sesión por contraseña y garantizar la prohibición del acceso root. Ajustar el puerto SSH predeterminado reduce la frecuencia de ataque automatizado. Implementar fail2ban con umbrales de bloqueo apropiadamente ajustados proporciona una capa reactiva adicional que mitiga automáticamente los intentos de escaneo sostenido. La auditoría regular de los registros de autenticación y el monitoreo de patrones de conexión inusuales desde fuentes hostiles conocidas reducirá aún más la exposición a esta clase de amenaza.