Critical Alert
La IP 117.156.229.133, registrada a nombre de China Mobile Communications Group Co., Ltd. bajo el sistema autónomo AS9808 en China, presenta un nivel de amenaza máximo de 10/10 basado en 249 incidentes de abuso reportados, con su actividad exclusivamente catalogada como intentos de SSH brute-force contra sensores honeypot expuestos entre enero y abril de 2026. La IP opera desde una red de un importante operador de telecomunicaciones chino, lo que le da acceso a una infraestructura de banda ancha sustancial para campañas sostenidas de escaneo y ataques de adivinación de autenticación.
Los datos de detección obtenidos enteramente de sensores honeypot automatizados registraron 20 intentos de conexión SSH distintos atribuidos a esta dirección, cada uno desencadenando respuestas defensivas de fail2ban tras fallos repetidos de autenticación. Los registros de patrones de ataque muestran comportamiento consistente de sshd brute-force con 25 violaciones registradas por ciclo de detección, lo que indica una metodología sistemática de adivinación de contraseñas en lugar de actividad oportunista de exploración y abandono. A pesar del alto volumen de informes agregados, la métrica de frecuencia de actividad registrada de 0/10 sugiere que el compromiso más reciente con la infraestructura defensiva ha cesado, posiblemente indicando que la campaña concluded o se mudou a infraestructura alternativa. La puntuación de confianza del 78% refleja atribución probable pero no confirmada definitivamente dado el origen de informes solo de honeypot.
Los ataques de SSH brute-force representan una amenaza persistente para cualquier servidor expuesto a internet que ejecute el protocolo Secure Shell, particularmente aquellos que conservan el puerto 22 predeterminado, permiten autenticación basada en contraseñas, o permiten acceso administrativo root. El riesgo real de una dirección que realiza tales ataques incluye entrada no autorizada a servidores, movimiento lateral dentro de redes, exfiltración de datos, despliegue de minería de criptomonedas y reclutamiento en botnet. La naturaleza repetida de los intentos detectados contra la infraestructura honeypot confirma que esta dirección cycles activamente a través de combinaciones de credenciales con la esperanza de comprometer dispositivos Linux y de red mal configurados o débilmente protegidos.
Los operadores del sitio deben bloquear inmediatamente la IP 117.156.229.133 a nivel de firewall dado su historial malicioso confirmado, mientras aseguran que fail2ban u herramientas equivalentes de prevención de intrusiones estén configuradas para auto-ban repeat offenders que apunten a servicios sshd. Los defensores de red deben hacer cumplir autenticación basada exclusivamente en claves, cambiar el puerto de escucha SSH predeterminado, desactivar el inicio de sesión root directo, e implementar políticas de contraseñas fuertes o acceso solo con certificado. El monitoreo continuo de registros de autenticación y la limitación de tasa de conexiones SSH entrantes desde redes no confiables reducirá sustancialmente la exposición a actividad de escaneo similar originada desde este espacio de direcciones.