Extreme Threat
La dirección IP 115.190.188.197 es una dirección de alto riesgo que opera desde Beijing Volcano Engine Technology Co., Ltd. en China, AS137718, que ha acumulado 409 informes de abuso en sensores automatizados de honeypot entre diciembre de 2025 y abril de 2026, con el patrón de amenaza dominante que involucra intentos de intrusión por fuerza bruta SSH contra servidores expuestos en todo el mundo.
La IP recibió una puntuación de amenaza máxima de 10 sobre 10 basada en 409 informes totales enviados por 20 sensores automatizados de honeypot distintos durante aproximadamente cinco meses. Los sistemas de detección registraron múltiples alertas de Suricata que señalaban anomalías de suma de verificación TCPv4 inválida junto con numerosas entradas de registro de Fail2ban que documentaban violaciones de sshd, con al menos un evento de honeypot que capturó la IP comprometida en actividad activa de adivinanza de credenciales SSH. La combinación de alto volumen de informes y detección consistente en múltiples fuentes de sensores independientes arroja una puntuación de confianza del 63%, lo que indica una evaluación moderadamente confiable de que esta dirección es operada por una herramienta de ataque automatizada en lugar de un punto final legítimo mal configurado.
Los ataques de fuerza bruta SSH representan una de las vías más comunes que los atacantes utilizan para obtener acceso de shell no autorizado a servidores Linux y Unix. Los scripts de ataque automatizados ciclan sistemáticamente a través de combinaciones de nombre de usuario y contraseña, explotando credenciales débiles o predeterminadas para establecer acceso persistente de puerta trasera. Una vez dentro de un entorno objetivo, los actores de amenazas típicamente implementan mineros de criptomonedas, pivotan a activos de red internos o extraen datos sensibles. La detección de sumas de verificación TCP inválidas junto con actividad de fuerza bruta puede indicar técnicas de fragmentación de paquetes diseñadas para evadir reglas básicas de filtrado de firewall.
Los administradores deben bloquear la IP 115.190.188.197 en el firewall perimetral de la red e implementar Fail2ban o herramientas similares de prevención de intrusiones para prohibir automáticamente las fallas de autenticación SSH repetidas. Hacer cumplir la autenticación basada en claves exclusivamente, deshabilitar el inicio de sesión root sobre SSH y cambiar el puerto predeterminado del 22 a un valor no estándar reduce sustancialmente la exposición a ataques basados en credenciales. El monitoreo continuo de los registros de autenticación y la implementación de firmas de detección de intrusiones para patrones de handshake SSH anómalos fortalecerán aún más la postura defensiva contra este vector de amenaza.