Critical Threat
La IP 103.158.206.141 es una dirección de riesgo crítico operada por MS Bhola Dot Net en Bangladesh (AS141417) que ha sido extensamente vinculada a ataques SSH brute-force y actividad de hacking más amplia, con 167 informes de abuso registrados entre enero y mayo de 2026 con una frecuencia de actividad calificada en 8 de 10. El volumen, consistencia y sofisticación del objetivo hacen de esta una de las IPs más claramente hostiles observadas en recientes feeds de inteligencia de fuentes abiertas.
Los sensores automatizados de honeypot registraron 20 eventos de detección distintos vinculados a esta dirección, con la mayoría categorizada como intentos de intrusión SSH. De los 40 informes de amenaza clasificados enviados, 20 hacían referencia a actividad general de hacking incluyendo intentos de explotación, 19 fueron específicamente atribuidos a escaneo SSH brute-force, y un informe clasificaba al host mismo como comprometido y explotado. La ventana de informes de enero a mayo abarca cinco meses de actividad hostil sostenida, indicando una campaña automatizada persistente en lugar de una exploración transitoria u oportunista.
Los ataques SSH brute-force intentan sistemáticamente obtener acceso no autorizado a servidores mediante la iteración a través de combinaciones de credenciales contra el servicio Secure Shell. Las alertas Suricata asociadas confirman sesiones activas en curso en los puertos SSH esperados, lo que sugiere que el operador ha autenticado exitosamente o está activamente enumerando credenciales en objetivos expuestos. Cuando se combina con las clasificaciones de categoría de hacking, este patrón indica que la IP puede estar ejecutando un toolkit de intrusión multi-vector capaz tanto de credential stuffing como de explotación de vulnerabilidades, representando un riesgo directo para cualquier daemon SSH accesible públicamente.
Los administradores deben bloquear 103.158.206.141 en el firewall o borde de red inmediatamente. Desplegar autenticación basada en claves exclusivamente para acceso SSH, cambiar el puerto predeterminado away from 22, y aplicar políticas estrictas de frases de paso para hacer ineficaces las campañas de adivinación de credenciales. Implementar fail2ban o herramientas equivalentes de análisis de registros para banear automáticamente intentos de conexión repetidos después de alcanzar un umbral reducirá sustancialmente la exposición. Auditoría regular de registros de autenticación para la IP de origen 103.158.206.141 y cualquier comportamiento de escaneo asociado ayudará a determinar si algún intento de compromiso previo tuvo éxito.