Extreme Threat
La IP 103.210.21.178 es una dirección de riesgo crítico que está realizando activamente ataques de fuerza bruta SSH contra servidores en todo el mundo, con un nivel de amenaza de 10/10 y 445 informes de abuso presentados contra esta única IP singapurense durante aproximadamente siete meses de actividad sostenida. La dirección, registrada bajo UCLOUD INFORMATION TECHNOLOGY HK LIMITED bajo ASN AS135377, presenta una frecuencia de actividad de 8/10, lo que indica un engagement malicioso casi continuo con sistemas objetivo desde su primera detección registrada en noviembre de 2025.
El análisis de los datos de detección disponibles revela patrones consistentes con operaciones automatizadas de credential stuffing dirigidas al servicio SSH. Los sensores automatizados de honeypot registraron 20 eventos de ataque distintos desde esta IP, cada uno generando múltiples alertas de violación que van desde 25 hasta 36 por instancia. La detección repetida en múltiples sensores de honeypot durante una ventana de siete meses desde noviembre de 2025 hasta mayo de 2026 demuestra un direccionamiento persistente y deliberado en lugar de escaneo oportunista, con 445 informes comunitarios totales que confirman comportamiento abusivo sostenido originating from this UCLOUD-operated address.
Los ataques de fuerza bruta SSH intentan sistemáticamente combinaciones de nombre de usuario y contraseña para comprometer servidores que ejecutan el daemon SSH, explotando credenciales débiles, nombres de usuario predeterminados o mecanismos de autenticación sin parches. El acceso no autorizado exitoso otorga a los atacantes control a nivel de comandos sobre el sistema objetivo, permitiendo la exfiltración de datos, el movimiento lateral dentro de redes, la implementación de puertas traseras persistentes o la integración en botnets para operaciones de denegación de servicio distribuido. La naturaleza sostenida y de alto volumen de la actividad detectada desde 103.210.21.178 sugiere una infraestructura automatizada diseñada para pruebas continuas de credenciales contra puntos finales SSH expuestos.
Los operadores de red deben bloquear inmediatamente 103.210.21.178 a nivel de firewall e implementar fail2ban o herramientas equivalentes de prevención de intrusiones para bloquear dinámicamente a los infractores reincidentes. Los administradores que exponen servicios SSH deben aplicar exclusivamente autenticación basada en claves, desactivar el inicio de sesión root, cambiar el puerto SSH predeterminado a un valor no estándar e implementar limitación de tasa en los intentos de autenticación. El monitoreo continuo de registros de autenticación para esta dirección IP y actividad de escaneo similar desde el espacio de direcciones UCLOUD adyacente reducirá aún más la exposición a estos persistentes ataques automatizados.