High Risk
La IP 117.80.234.157 es una dirección de alto riesgo originaria de la red de Chinanet en China que representa una amenaza significativa para los sistemas expuestos a Internet, exhibiendo comportamiento de escaneo de puertos y intentos de acceso no autorizado con un nivel de amenaza de 8 sobre 10 basado en 176 informes de abuso de 20 sensores automatizados de honeypot. La dirección, registrada en AS4134, fue identificada por primera vez en septiembre de 2025 y permaneció activa hasta mayo de 2026, demostrando actividad de escaneo persistente durante un período de ocho meses con una frecuencia moderada con una puntuación de 5 sobre 10 para actividad continua.
Los datos de detección revelan un patrón claro de reconocimiento y explotación: la actividad dominante involucra escaneos de puertos con agente de usuario Zmap detectados por sensores de intrusión de red, lo que indica un reconocimiento sistemático de servicios expuestos en redes objetivo. Además, los honeypots automatizados registraron intentos de ataque a Redis y anomalías a nivel de flujo consistentes con técnicas de manipulación TCP, lo que sugiere que esta dirección está intentando activamente comprometer implementaciones de servicios específicas. Los 176 informes totales en 20 fuentes de sensores independientes sustentan una calificación de confianza del 69 por ciento, con 17 informes de categoría de hacking y 14 informes de escaneo de puertos dominando la telemetría reciente junto con 2 clasificaciones confirmadas de hosts explotados.
El escaneo de puertos realizado con Zmap representa un vector de ataque inicial serio porque enumera rápidamente servicios abiertos y vulnerabilidades en la infraestructura objetivo, permitiendo a los atacantes priorizar la explotación de sistemas mal configurados o desactualizados. La presencia de patrones de ataque específicos de Redis indica una selección deliberada de instancias de bases de datos NoSQL, mientras que las alertas espurias de retransmisión TCP sugieren un posible reconocimiento de tipo man-in-the-middle o de secuestro de sesión. Una clasificación de host explotado implica que esta dirección puede originarse desde un sistema comprometido que está siendo utilizado sin el conocimiento de su propietario, lo cual es común en el reclutamiento de botnets o abuso de proxy residencial. La combinación de escaneo de reconocimiento y ataques de capa de aplicación dirigidos crea un riesgo compuesto para cualquier servicio expuesto.
Los operadores del sitio deben bloquear inmediatamente la IP 117.80.234.157 a nivel de firewall o balanceador de carga e implementar restricciones de acceso basadas en geografía si no se esperan conexiones basadas en China. Configurar fail2ban o herramientas equivalentes de bloqueo dinámico para analizar registros de honeypot automatizará los bloqueos temporales al detectar patrones de escaneo similares. Los servicios expuestos deben minimizarse a puertos esenciales únicamente, y las instancias de Redis específicamente deben vincularse a localhost con autenticación sólida y controles de acceso a nivel de red. Se recomienda encarecidamente la supervisión continua de los registros de autenticación para patrones de fuerza bruta originados desde este rango de direcciones, junto con garantizar que todo el software expuesto a Internet reciba parches de seguridad oportunos.