Maximum Danger
La IP 103.172.146.170 es una dirección de alto riesgo vinculada a ataques automatizados de fuerza bruta SSH, originada de infraestructura de red india operada por Web Werks India Pvt. Ltd. Con un nivel de amenaza clasificado en el máximo y más de diez mil informes de abuso registrados en una ventana comprimida de dos meses de noviembre a diciembre de 2025, esta IP representa una de las fuentes más activamente reportadas de actividad de adivinación de credenciales actualmente observada en fuentes de amenazas públicas.
Los datos confirman que 103.172.146.170 generó 10,440 informes de 20 sensores honeypot automatizados distintos, siendo la categoría de amenaza dominante la actividad general de hacking y los intentos de intrusión SSH específicamente. A pesar del volumen extraordinariamente alto de informes, la métrica de frecuencia de actividad de cero de cada diez sugiere que esta IP puede operar de forma intermitente en lugar de continua, concentrando ráfagas de tráfico malicioso en períodos específicos antes de volverse latente. La asignación AS133296 sitúa esta dirección dentro de un entorno de alojamiento comercial en India, un perfil de operador de red consistente tanto con infraestructura comprometida como con plataformas de ataque provistas deliberadamente. El confidence score de 59 por ciento indica certeza moderada en la atribución, reconociendo que alguna actividad reportada podría originarse de puertas de enlace NAT o IPs compartidas que enmascaran múltiples fuentes.
La actividad de fuerza bruta SSH representa una amenaza directa y severa para cualquier interfaz de gestión de servidor expuesta. Los atacantes implementan herramientas automatizadas para ciclar a través de combinaciones comunes de nombre de usuario-contraseña contra el puerto 22, explotando credenciales débiles o predeterminadas para obtener acceso de shell no autorizado. La autenticación exitosa otorga a los adversarios un punto de apoyo dentro de redes internas, permitiendo la exfiltración de datos, el movimiento lateral, el despliegue de cryptojacking, o el uso del host comprometido como punto pivote para ataques adicionales. La escala de informes contra 103.172.146.170 indica escaneo automatizado persistente, lo que significa que cualquier servicio SSH expuesto dentro del alcance de esta dirección enfrenta presión continua de adivinación de credenciales.
Las organizaciones deben bloquear inmediatamente 103.172.146.170 en el firewall del perímetro de red e implementar reglas de denegación por defecto a nivel de host. Configurar fail2ban o herramientas equivalentes de prevención de intrusiones para bans automáticos de IPs después de fallos de autenticación repetidos proporciona defensa adaptativa contra campañas de fuerza bruta. El reforzamiento de SSH debe incluir deshabilitar completamente la autenticación basada en contraseñas a favor de pares de claves asimétricas, cambiar el puerto de escucha predeterminado y deshabilitar el inicio de sesión root. El monitoreo continuo de registros de autenticación y el despliegue de limitación de tasa a nivel de red en conexiones SSH reducirán aún más la exposición a amenazas de adivinación de credenciales desde esta y similares direcciones hostiles.