Extreme Threat
La dirección IP 102.88.137.80 es una dirección de alto riesgo que opera desde MTN Nigeria Communication Limited (AS29465) y que ha sido vinculada a actividad sostenida de ataques SSH brute-force, generando 175 informes de abuso independientes con una confidence rating del 88 por ciento y un threat level de 8 sobre 10. El volumen y la consistencia de los informes, combinados con confirmaciones de sensores honeypot automatizados, dejan poca ambigüedad sobre la intención maliciosa detrás de esta dirección.
La comunidad y los sensores honeypot automatizados comenzaron a marcar 102.88.137.80 en febrero de 2026, con actividad continua registrada hasta junio de 2026, lo que indica una campaña persistente de varios meses en lugar de un breve escaneo oportunista. La IP ha acumulado 175 informes totales en la ventana de cinco meses, lo que genera una activity frequency rating de 7 sobre 10, muy por encima de la línea base para una dirección de escaneo estándar. Los datos de detección de los sensores honeypot confirmaron 25 violaciones brute-force por sensor, con patrones consistentes que apuntan exclusivamente a SSH (puerto 22) como el servicio objetivo. El origen geográfico en Nigeria y la asignación de red AS29465 proporcionan una alineación contextual con el perfil operativo de un atacante que aprovecha la infraestructura ISP residencial o móvil para realizar campañas de adivinación de credenciales.
Los ataques SSH brute-force son un vector de acceso inicial bien establecido en el cual los actores de amenazas intentan sistemáticamente combinaciones de nombre de usuario y contraseña contra daemon SSH expuestos para obtener acceso de shell no autorizado a servidores. El compromiso exitoso otorga al atacante un punto de apoyo en el sistema objetivo, permitiendo la exfiltración de datos, el movimiento lateral a través de infraestructura en red o la implementación de cargas secundarias como mineros de criptomonedas y backdoors. La naturaleza repetitiva y de alta frecuencia de la actividad observada desde 102.88.137.80, confirmada en 20 fuentes honeypot independientes, demuestra una campaña automatizada, probablemente asistida por bot, en lugar de una exploración manual, lo que significa que el servicio objetivo enfrenta presión continua, las 24 horas del día, hasta que las credenciales sean adivinadas o la fuente sea bloqueada.
Los operadores con servicios SSH expuestos a esta dirección u otras dentro de este bloque de red deben tomar acción defensiva inmediata. Aplicar autenticación basada exclusivamente en claves y deshabilitar completamente el inicio de sesión SSH por contraseña para hacer ineficaces los intentos de adivinación de credenciales. Implementar la herramienta fail2ban o un sistema equivalente de prevención de intrusiones para bloquear dinámicamente direcciones que generen fallos de autenticación repetidos. Restringir el inicio de sesión root a través de SSH y considerar mover el daemon SSH a un puerto no estándar para reducir el área de superficie de los ataques automatizados. Finalmente, revisar los registros de autenticación para cualquier conexión exitosa o casi exitosa desde esta dirección y monitorear indicadores de movimiento lateral en los sistemas internos en caso de que las credenciales puedan haber sido comprometidas.