Critical Alert
La IP 115.190.161.6, registrada a nombre de Beijing Volcano Engine Technology Co., Ltd. en China, es una dirección de riesgo crítico con una calificación de amenaza máxima de 10/10, respaldada por 184 informes de abuso de sensores automatizados de honeypot. La actividad dominante involucra intentos de fuerza bruta SSH y comportamiento de explotación general dirigido a servicios expuestos. Esta IP ha sido reportada continuamente entre octubre de 2025 y mayo de 2026, indicando comportamiento malicioso persistente a pesar de la puntuación relativamente baja de frecuencia de actividad de 2/10.
Los datos de detección muestran 184 informes totales en 20 sensores automatizados de honeypot separados durante aproximadamente ocho meses, con la actividad más reciente registrada en mayo de 2026. El análisis de las categorías de amenaza reportadas revela 17 instancias de actividad de hacking general, 6 ataques específicos enfocados en SSH y 3 clasificaciones confirmadas de host explotado. Las firmas de detección de red indican consistentemente intentos de fuerza bruta SSH y sesiones SSH activas en puertos esperados, sugiriendo campañas sistemáticas de adivinación de credenciales contra servidores expuestos. La puntuación de confianza del 68% refleja la evidencia técnica mientras reconoce cierta incertidumbre inherente en atribuir toda la actividad a intención maliciosa deliberada versus uso de infraestructura comprometida.
Los ataques de fuerza bruta SSH representan una de las vías más directas para comprometer servidores en entornos accesibles desde Internet. Los atacantes intentan sistemáticamente combinaciones de nombre de usuario y contraseña contra daemon SSH expuestos, explotando contraseñas débiles, predeterminadas o comprometidas mediante credential-stuffing. La autenticación exitosa otorga a los atacantes acceso a shell interactivo, permitiendo la exfiltración de datos, el movimiento lateral a través de redes internas o la transformación del host comprometido en arma para ataques posteriores contra otros objetivos. La clasificación de host explotado para esta dirección sugiere que puede ser ella misma un sistema comprometido puesto en servicio como plataforma de ataque sin conocimiento del propietario, lo cual es consistente con el volumen de actividad reportada y la infraestructura de alojamiento china.
Los operadores deben bloquear esta IP en el firewall de perímetro de red e implementar fail2ban o herramientas equivalentes de bloqueo automatizado para responder defensivamente a fallos de autenticación repetidos. Los servicios SSH deben fortalecerse mediante requisitos de autenticación basada en claves, configuración de puertos no estándar e inicio de sesión root deshabilitado. La aplicación regular de parches a los daemon SSH y paquetes relacionados elimina vulnerabilidades conocidas que podrían permitir el compromiso incluso con credenciales fuertes. Las organizaciones también pueden considerar notificar al proveedor de alojamiento respecto a la clasificación de host explotado para contribuir a esfuerzos de desmantelamiento más amplios.