Severe Risk
La IP 104.199.4.112 es una dirección de nivel de amenaza máximo operada por Google LLC bajo ASN AS396982 en Bélgica, que genera 248 reportes de abuso de sensores honeypot automatizados en un período de tres meses con una calificación de confianza del 93%. Esta IP presenta un perfil de riesgo severo debido a actividad maliciosa sostenida dominada por intentos de intrusión de hacking y sondeo de aplicaciones web.
Los datos de detección revelan que esta dirección fue reportada por primera vez en marzo de 2026 y más recientemente en junio de 2026, acumulando reportes a través de 20 sensores honeypot distintos. De las amenazas categorizadas, la actividad de hacking representa 17 incidentes confirmados, los ataques a aplicaciones web comprenden 3 reportes adicionales, y una única clasificación de host explotado indica que esta dirección puede ser ella misma una plataforma comprometida siendo utilizada como arma por actores de amenaza. El puntaje de frecuencia de actividad de 4 sobre 10 sugiere comportamiento persistente en lugar de patrón de ráfaga, lo que indica intentos sistemáticos y continuos de escaneo y explotación en lugar de barridos oportunistas.
La actividad de hacking dominante detectada incluye intentos de intrusión generales, sondas de explotación y vectores de acceso no autorizado que apuntan a servicios expuestos. Estos patrones representan infraestructura de ataque concreta siendo activamente ejercida contra sensores defensivos, lo que significa que los operadores detrás de esta IP están sistemáticamente sondando vulnerabilidades en sistemas objetivo. El componente de ataque a aplicaciones web, incluyendo sondeo estilo ElasticPot, demuestra interés específico en aplicaciones web y sus clases de vulnerabilidad conocidas. Cuando se combina con la clasificación de host explotado, esto sugiere que la IP puede estar funcionando tanto como punto de origen de ataques como como activo comprometido participando en campañas de ataque más amplias.
Los operadores del sitio deben bloquear inmediatamente esta IP en el perímetro de la red e implementar fail2ban o daemon de bloqueo basado en registros equivalente para automatizar la respuesta a sus patrones de sondeo. Hacer cumplir autenticación fuerte en todos los servicios expuestos, particularmente SSH y endpoints de aplicaciones web, reduce significativamente la efectividad de los intentos de intrusión que esta dirección es conocida por realizar. Desplegar un WAF para filtrar vectores de inyección SQL, cross-site scripting e inclusión de archivos aborda la categoría de ataque a aplicaciones web. El monitoreo regular de registros de autenticación para IPs de origen que coincidan con este rango y mantener parches actualizados en todos los sistemas expuestos a internet cierra las vías de explotación que estos ataques intentan aprovechar.