High Risk
La IP 112.216.129.27 es una dirección de alto riesgo originaria de Corea del Sur, operada por LG DACOM Corporation en ASN AS3786, con un nivel de amenaza de 8/10 basado en 431 informes de abuso y actividad confirmada de SSH brute-force. La IP fue reportada por primera vez en septiembre de 2025 y permaneció activa hasta marzo de 2026, con sensores honeypot en 20 puntos de detección distintos registrando tráfico malicioso consistente durante esa ventana de seis meses.
El volumen de informes de 431 incidentes, aunque atribuido a sistemas automatizados de detección honeypot, refleja un comportamiento de sondeo sostenido desde esta única fuente. Los datos del honeypot muestran violaciones multi-cárcel repetidas, lo que indica que la misma fuente activó repetidamente respuestas defensivas en diferentes categorías de detección. Los conteos de violaciones de los registros de software defensivo incluyen múltiples instancias de decenas a casi doscientas por evento, lo que subraya una campaña de ataque automatizada y persistente en lugar de un escaneo aislado. La baja calificación de frecuencia de actividad junto con el alto volumen de informes sugiere que los ataques son dirigidos y metódicos en lugar de ruido de alto volumen, lo que es consistente con operaciones de credential-stuffing que priorizan la sutileza sobre el rendimiento.
La actividad de SSH brute-force involucra sistemas automatizados que prueban sistemáticamente credenciales de autenticación contra servicios SSH expuestos, aprovechando contraseñas débiles o predeterminadas para obtener acceso no autorizado al servidor. Los patrones reincidentes en los datos de detección indican que las medidas defensivas inicialmente aplicadas no disuadieron permanentemente a la fuente, permitiéndole reanudar los ataques repetidamente. El compromiso exitoso de un servicio SSH otorga a los atacantes acceso de shell, lo que permite el robo de datos, el movimiento lateral dentro de redes, o la implementación de cargas secundarias como backdoors o miners de criptomonedas. Cualquier servicio SSH accesible desde Internet sin autenticación reforzada es un punto de entrada potencial para esta categoría de amenaza.
Los administradores deben bloquear esta IP en el firewall perimetral de la red e implementar herramientas defensivas automatizadas como fail2ban para banning a los infractores reincidentes después de violaciones de umbral configurables. La autenticación basada en claves debe reemplazar el acceso SSH solo por contraseña, y el puerto SSH predeterminado debe cambiarse para reducir el ataque automatizado. La autenticación multi-factor proporciona una capa adicional contra el compromiso basado en credenciales, mientras que la limitación de velocidad de intentos de autenticación por fuente mitiga la viabilidad del brute-force. El monitoreo continuo de registros de autenticación en busca de patrones consistentes con la actividad descrita aquí permitirá la identificación rápida y respuesta a amenazas similares.