Maximum Danger
La IP 103.99.144.99, originaria de India y operada por Kerala Vision Broad Band Private Limited, representa una amenaza de ciberseguridad crítica con una calificación de peligro de 10 sobre 10 y un Confidence Score del 95% basado en 171 reportes de abuso totales. Esta dirección ha sido detectada en 20 sensores automatizados independientes de honeypot con una frecuencia de actividad sostenida calificada en 8 sobre 10, indicando un comportamiento malicioso persistente y agresivo durante un período de observación de cuatro meses desde febrero hasta mayo de 2026.
La abrumadora mayoría de los reportes recientes—16 de 20 eventos de amenaza documentados—clasifican la actividad como intentos de intrusión relacionados con SSH, con 4 reportes adicionales documentando comportamiento general de hacking. Los sistemas de detección registraron múltiples alertas de Suricata que indican sesiones SSH activas establecidas en puertos no estándar, consistentes con patrones de reconocimiento de brute-force. Los sistemas de monitoreo Fail2ban grabaron no menos de 25 violaciones desde esta única fuente, confirmando definitivamente ataques automatizados repetidos de adivinación de credenciales dirigidos al servicio SSH. El volumen sostenido y la persistencia de estos intentos durante el período de cuatro meses de reporte demuestra una campaña deliberada y sistemática en lugar de un escaneo oportunista.
Los ataques SSH brute-force representan un riesgo directo y severo para cualquier servidor Linux o Unix expuesto a internet. Los atacantes utilizan herramientas automatizadas para adivinar sistemáticamente las credenciales de autenticación, y una vez exitosos, obtienen acceso shell permitiendo la exfiltración de datos, el despliegue de malware, el movimiento lateral de red, o la conversión en un nodo de botnet. La detección de sesiones SSH activas en puertos inesperados sugiere que este actor también puede estar empleando técnicas diseñadas para evadir la detección estándar, posiblemente probando el acceso a backdoor o configuraciones de servicios no estándar.
Las organizaciones que exponen servicios SSH a internet deben auditar inmediatamente sus controles de acceso y mecanismos de autenticación. La autenticación basada en claves debe reemplazar completamente el acceso basado en contraseña, y el puerto TCP 22 predeterminado debe cambiarse a una alternativa no estándar. Implementar herramientas de respuesta automatizada a amenazas como fail2ban o soluciones equivalentes puede bloquear dinámicamente IPs después de un número configurable de fallos de autenticación. El inicio de sesión root a través de SSH debe deshabilitarse, y los sistemas de detección de intrusos deben configurarse para alertar sobre patrones de sesión SSH no estándar. El monitoreo continuo y la revisión regular de los registros de autenticación siguen siendo esenciales para identificar y mitigar amenazas similares originadas desde esta dirección o direcciones relacionadas.