Elevated Risk
La IP 135.237.125.143 es una dirección de alto riesgo evaluada en un nivel de amenaza de 8/10, operada dentro de la infraestructura Microsoft-Corp-MSN-AS-Block en los Estados Unidos, con 233 reportes de abuso a través de 20 sensores automatizados de honeypot que documentan actividad maliciosa sostenida que abarca desde septiembre de 2025 hasta junio de 2026. La categoría de amenaza dominante es actividad general de hacking, respaldada por fuertes indicadores de un host explotado que está siendo utilizado para reconocimiento y potencialmente para fraude financiero. Con un confidence score de 65% y una frecuencia de actividad evaluada en 4/10, esta IP presenta un riesgo concreto y continuo para los servicios de red expuestos. El volumen de reportes y el período de tiempo indican comportamiento persistente en lugar de oportunista, lo que hace que esta dirección no sea apta para inclusión en whitelist o colocación de confianza en ninguna postura de seguridad. Los defensores de red deben tratar a 135.237.125.143 como un actor malicioso confirmado hasta que la evidencia sugiera lo contrario.
Los 233 reportes totales enviados contra 135.237.125.143 se dividen en cuatro categorías de amenaza: Hacking (13 reportes), Exploited Host (5 reportes), Port Scan (4 reportes) y Fraud VoIP (1 reporte). Los datos del sensor honeypot revelan patrones de ataque consistentes que incluyen escaneos de puertos detectados por Suricata usando cadenas de user-agent de Zmap, que son característicos de campañas automatizadas de reconocimiento diseñadas para mapear servicios expuestos e identificar vulnerabilidades. La presencia tanto de indicadores de actividad de malware/exploit como de indicadores de fraude VoIP junto con el comportamiento de escaneo sugiere que este sistema comprometido puede ser parte de una operación coordinada más amplia o actividad de botnet. El hecho de que esta IP se origine de AS8075, un bloque mayor de infraestructura en la nube de Microsoft, es particularmente significativo — las plataformas de ataque alojadas en la nube a menudo se benefician de conectividad de alto ancho de banda y reputaciones de IP que evaden temporalmente blocklists básicos, prolongando su efectividad antes de la detección.
El perfil de amenaza para 135.237.125.143 refleja un escenario clásico de host explotado donde un recurso en la nube comprometido o mal configurado está siendo weaponizado por actores de amenaza sin el conocimiento del propietario legítimo. La actividad de port scanning específicamente apunta a conexiones entrantes usando Zmap, una herramienta eficiente de mapeo de red comúnmente empleada para descubrir rápidamente puertos abiertos en grandes rangos de IP antes de lanzar exploits dirigidos. Combinado con indicadores de fraude VoIP, esto sugiere que el sistema comprometido puede estar recolectando inteligencia de red para estafas basadas en telefonía o sirviendo como punto de relevo para llamadas fraudulentas. La clasificación de hacking abarca los intentos más amplios de explotación y actividad de intrusión capturados por los sensores honeypot, indicando que esta IP ha intentado activamente comprometer servicios en lugar de simplemente sondearlos. Las organizaciones con servicios expuestos de SSH, RDP, VoIP o expuestos a la web deben tratar cualquier conexión desde esta dirección como hostil.