Severe Risk
La dirección IP 117.50.226.213 es una dirección de riesgo crítico vinculada a ataques sostenidos de SSH Brute-Force y actividad de hacking más amplia originada de la red de la provincia de Beijing de China Unicom en AS4808, con 170 reportes de abuso presentados durante la primera mitad de 2026 con una calificación de Confidence Score del 94% y una puntuación de frecuencia de actividad de 8 sobre 10.
La IP fue reportada por primera vez en enero de 2026 y continuó generando reportes hasta junio de 2026, con 20 sensores automatizados de Honeypot confirmando la actividad maliciosa. De las categorías de amenaza reportadas, Hacking representa 20 reportes y la actividad relacionada con SSH comprende 16 reportes, mientras que 2 reportes clasifican la dirección como un Exploited Host. Las firmas de detección de Suricata capturaron específicamente sesiones SSH continuas en puertos esperados junto con intentos activos de Brute-Force, confirmando que la infraestructura automatizada de Honeypot observó directamente el comportamiento de ataque dirigido a servicios de Secure Shell.
La categoría de amenaza SSH dominante indica intentos sistemáticos de comprometer servidores de acceso público a través de adivinanza de credenciales y explotación de protocolos. La presencia de clasificaciones de Exploited Host junto con la actividad de Brute-Force sugiere que la dirección puede estar funcionando como parte de una infraestructura de ataque automatizada, operando bajo control adversarial o sirviendo como un activo comprometido en campañas más amplias de credential-stuffing. La ventana de actividad sostenida de seis meses demuestra un objetivo persistente en lugar de oportunista, lo que significa que cualquier servicio SSH expuesto dentro del alcance del escáner enfrenta intentos repetidos de intrusión automatizada.
Los operadores de sitios que mantienen servicios SSH de acceso público deben bloquear inmediatamente esta dirección en el perímetro de la red y considerar implementar fail2ban o herramientas equivalentes de prevención de intrusiones para banear automáticamente las IPs que exhiben patrones de Brute-Force. Las medidas de fortalecimiento de autenticación que incluyen autenticación basada en claves, puertos no predeterminados y inicio de sesión root deshabilitado reducen significativamente la superficie de ataque. El monitoreo continuo de registros de autenticación para el patrón de IP de origen ayuda a detectar compromisos si se circumventa el bloqueo. Las organizaciones también deben asegurarse de que todas las implementaciones de SSH permanezcan actualizadas con parches de seguridad para defenderse contra vulnerabilidades de protocolo conocidas.