Critical Alert
IP 107.173.112.54 es una dirección de riesgo crítico que opera desde una infraestructura de hosting basada en Estados Unidos con un nivel de amenaza de 10/10 y una puntuación de confianza del 94%, vinculada a actividad de hacking sostenida detectada en 20 sensores automatizados de honeypot durante aproximadamente tres meses a principios de 2026. Con 550 informes totales de abuso y una frecuencia de actividad calificada en 8/10, esta IP demuestra comportamiento malicioso persistente y de alto volumen que representa un peligro significativo para cualquier servicio de red expuesto.
La dirección se rastrea hasta HostPapa bajo ASN AS36352, un proveedor de web hosting cuya infraestructura ha sido asociada con actividad abusiva en bases de datos de Threat Intelligence. La IP fue reportada por primera vez en marzo de 2026 y permaneció activa hasta mayo de 2026, lo que indica una campaña sostenida en lugar de una exploración transitoria. Los datos de detección muestran que la categoría de amenaza dominante es actividad general de hacking, manifestándose específicamente como patrones de manipulación de flujo TCP detectados por sensores de intrusion-detection. La firma de alerta Suricata "SURICATA STREAM spurious retransmission" apunta a anomalías en el manejo de sesiones TCP, una técnica frecuentemente empleada durante fases de reconocimiento, intentos de session hijacking o explotación de servicios vulnerables. Los 550 informes agregados a través de la infraestructura de honeypot confirman que este no es un incidente aislado sino operaciones ofensivas sistemáticas y automatizadas.
El comportamiento de retransmisión espuria sugiere que el actor está manipulando flujos TCP para probar la efectividad de las reglas del firewall, evadir la detección o establecer condiciones de punto de apoyo para etapas posteriores de explotación. Combinado con la clasificación de "actividad de hacking", este patrón indica que la IP probablemente está ejecutando toolkits de explotación automatizados o escáneres que apuntan a servicios vulnerables en hosts expuestos aleatorios a internet. El volumen de informes confirma que estos no son sondeos manuales sino ataques coordinados de alta frecuencia diseñados para lanzar una red amplia sobre víctimas potenciales.
Los defensores de red deben bloquear o limitar la tasa de tráfico desde esta IP inmediatamente a nivel del firewall y monitorear registros para cualquier comportamiento de exploración asociado que apunte a la propia infraestructura. Implementar bloqueo automatizado a través de herramientas de seguridad como fail2ban puede responder dinámicamente a intentos de conexión repetidos. Los servicios expuestos deben ser auditados por puertos abiertos innecesarios y parcheados contra vulnerabilidades conocidas. Habilitar inspección estricta de paquetes con estado TCP y configurar sistemas de intrusion-detection para alertar sobre comportamiento anómalo de flujo reducirá adicionalmente la exposición a este vector de amenaza.