Extreme Threat
La IP 113.193.234.210, originada en la infraestructura de Tikona Infinet Ltd. en India, se evalúa como una dirección de riesgo crítico con una puntuación de amenaza máxima de 10/10 basada en 359 informes de abuso independientes acumulados durante aproximadamente ocho meses. La actividad de amenaza dominante consiste en persistentes ataques SSH brute-force, que representan la gran mayoría de los informes recientes. Con una calificación de confianza del 80% y actividad consistente desde octubre de 2025 hasta mayo de 2026, esta IP presenta un riesgo grave y continuo para cualquier servicio SSH accesible públicamente.
La IP ha sido señalada por 20 sensores honeypot automatizados en toda la comunidad de seguridad, generando 359 informes totales con una frecuencia de actividad calificada en 4/10. Los patrones de detección revelan intentos concentrados de SSH brute-force, con sistemas defensivos automatizados como fail2ban registrando aproximadamente 83 violaciones en múltiples instancias monitoreadas. Las alertas de detección de intrusiones de Suricata identificaron específicamente sesiones SSH activas en puertos no estándar esperados combinadas con comportamiento de adivinación de credenciales. El origen geográfico en India y la asignación de red AS45528 a Tikona Infinet Ltd. sitúan a este actor dentro de un entorno ISP de banda ancha comercial, consistente con un endpoint residencial comprometido o una plataforma de ataque provista deliberadamente.
Los ataques SSH brute-force representan uno de los vectores de acceso inicial más comunes y efectivos empleados por actores de amenazas para comprometer servidores. Al intentar sistemáticamente combinaciones de credenciales contra daemon SSH expuestos, los atacantes buscan evadir la autenticación y obtener acceso de shell no autorizado a los sistemas objetivo. El compromiso exitoso típicamente permite la exfiltración de datos, el despliegue de malware, el movimiento lateral dentro de redes o la integración en botnets. El patrón de múltiples campañas brute-force simultáneas detectadas contra la infraestructura honeypot sugiere que esta dirección está participando activamente en operaciones de ataque automatizadas, potencialmente como parte de una campaña distribuida de credential-stuffing o un host comprometido siendo instrumentalizado sin el conocimiento del propietario.
Los defensores de red deben bloquear inmediatamente 113.193.234.210 en el firewall o en el perímetro de la red para eliminar este vector de amenaza por completo. Las organizaciones que ejecutan servicios SSH accesibles públicamente deben implementar autenticación basada exclusivamente en claves, desactivar el inicio de sesión root y cambiar el puerto predeterminado a un valor no estándar. La implementación de fail2ban o herramientas similares de bloqueo dinámico proporciona respuesta automatizada a los patrones brute-force. El monitoreo regular de los registros de autenticación para la IP de origen y direcciones fuente similares ayudará a identificar campañas en curso. Los proveedores que reciben notificaciones de abuso relacionadas con esta dirección deben considerar investigar si el endpoint del cliente ha sido comprometido y requiere remediación.