Extreme Threat
La IP 114.80.35.241 es una dirección de riesgo crítico evaluada en nivel de amenaza 10/10, identificada como un exploited host que realiza activamente operaciones de ataque basadas en Redis. Esta IP, registrada bajo China Telecom Group bajo ASN AS4812 en China, ha generado 359 reportes de abuso totales en 20 sensores honeypot automatizados independientes desde agosto de 2025. La categoría de amenaza dominante — Exploited Host — indica que este sistema ha sido comprometido por actores de amenaza y ahora está siendo utilizado como plataforma de ataque sin el conocimiento de su operador legítimo.
El volumen y la consistencia de los reportes pintan una imagen clara de actividad maliciosa sostenida. Con 359 reportes totales atribuidos a esta única dirección y intentos de explotación confirmados en la ventana de reporte más reciente, esta IP representa una amenaza activa y continua para los servicios expuestos a internet. La detección ocurrió exclusivamente a través de infraestructura honeypot automatizada, con el patrón de ataque Redis específicamente identificado en los reportes más recientes. El confidence score del 71% refleja una certeza de atribución fuerte pero no absoluta, tomando en consideración factores inherentes a la clasificación de amenazas automatizada. La frecuencia de actividad de 3/10 sugiere un compromiso persistente en lugar de un estilo de ráfaga, consistente con herramientas de escaneo y explotación automatizadas operando continuamente contra rangos objetivo.
Una clasificación de amenaza exploited host conlleva consecuencias significativas en el mundo real tanto para la infraestructura objetivo como para el ecosistema de internet más amplio. Los atacantes aprovechan sistemas comprometidos como este para ocultar su verdadero origen, distribuir tráfico de ataque y escanear en busca de despliegues Redis vulnerables. El patrón de ataque específico de Redis indica que los actores de amenaza están sondeando activamente instancias de base de datos NoSQL mal configuradas o sin parches, buscando ya sea extraer datos, lograr ejecución remota de código o establecer puntos de apoyo persistentes dentro de los entornos objetivo. Dado que el propietario legítimo de la IP 114.80.35.241 no sabe que su sistema ha sido comprometido, la actividad maliciosa puede continuar sin interrupciones durante períodos extendidos.
Los operadores de sitios con servicios expuestos a internet deben bloquear inmediatamente la IP 114.80.35.241 en el perímetro de red para prevenir intentos de explotación entrantes. La implementación de herramientas defensivas automatizadas como fail2ban puede detectar y responder a patrones de conexión repetidos asociados con la actividad de escaneo de esta IP. Las instancias Redis específicamente nunca deben estar expuestas directamente a internet sin mecanismos de autenticación sólidos, y los administradores deben verificar que no se hayan introducido cambios de configuración no autorizados. Finalmente, considere notificar al proveedor de hosting a través de canales de abuso estándar — contactando a China Telecom Group a través de sus procedimientos publicados de manejo de abuso — para que el propietario del sistema comprometido pueda ser alertado y se inicie la remediación en la fuente.