Significant Threat
La dirección IP 147.185.132.153 es un actor de amenazas de alto riesgo asociado con intentos sostenidos de acceso no autorizado, con 421 informes de abuso presentados contra esta única dirección y una calificación de nivel de amenaza de 8 sobre 10. Este host de Google Cloud Platform (AS396982) ha estado atacando activamente servicios de administración remota desde agosto de 2025, con los informes más recientes de la comunidad registrados en junio de 2026, lo que indica un comportamiento malicioso persistente en lugar de transitorio.
Los sensores automatizados de honeypot en 20 puntos de detección distintos registraron la mayoría de esta actividad, generando una confidence score del 74 por ciento basada en firmas consistentes de patrones de ataque. La frecuencia de actividad sostenida de 7 sobre 10 durante un período de observación de aproximadamente 11 meses sugiere que esto no es un escaneo oportunista sino más bien una campaña automatizada determinada. Los 20 informes recientes de threat-category clasifican la actividad como piratería general, con alertas de sensores que señalan sesiones SSH activas en puertos comúnmente explorados junto con tipos de registros TLS mal formados consistentes con herramientas de reconocimiento o adivinación de credenciales.
El patrón de ataque dominante implica intentos repetidos de establecer sesiones SSH no autorizadas, una técnica utilizada para adivinar credenciales débiles o explotar autenticación mal configurada en infraestructura Linux expuesta. Las anomalías del protocolo TLS detectadas junto con estas sesiones a menudo indican actores de amenazas que usan túneles cifrados o clientes modificados para evadir la detección durante intentos iniciales de compromiso. Para organizaciones que ejecutan servicios SSH accesibles públicamente, incluso un pequeño número de intentos exitosos de brute-force puede resultar en toma de control completa del servidor, exfiltración de datos o uso del host comprometido como punto pivote para movimiento lateral dentro de una red.
Los administradores deben bloquear inmediatamente esta dirección IP en el perímetro de la red e implementar limitación de velocidad en los puntos finales de autenticación SSH para reducir la exposición a campañas de adivinación de credenciales. Hacer cumplir la autenticación basada exclusivamente en claves, deshabilitar el inicio de sesión root y desplegar herramientas defensivas como fail2ban para bans automáticos de ofensores reincidentes reduce significativamente la efectividad de tales ataques. El monitoreo regular de logs de autenticación para patrones consistentes con esta dirección IP y fuentes similares sigue siendo esencial para la detección temprana de campañas en curso o posteriores dirigidas a la misma infraestructura.