High Risk
La IP 147.185.132.165 es una dirección de alto riesgo vinculada a actividad de hacking sostenida, despliegue de malware y explotación específica de sistemas IoT e ICS, con una calificación de amenaza máxima de 10/10 y 160 informes de abuso independientes que abarcan desde agosto de 2025 hasta junio de 2026. Operando desde Google Cloud Platform (AS396982) dentro de los Estados Unidos, esta IP ha sido señalada por 20 sensores automatizados de honeypot que detectaron intentos de intrusión repetidos y conexiones de ataque activas, lo que indica el uso malicioso persistente de infraestructura en la nube con fines hostiles durante un período de casi un año.
El volumen y la consistencia de los informes a través de múltiples sistemas de detección independientes confirman un patrón de actividad hostil deliberada y sostenida en lugar de exploración oportunista. Las alertas de firma de Suricata han identificado sesiones SSH establecidas en puertos no estándar, una técnica común utilizada para evadir el filtrado basado en puertos estándar y ocultar el acceso remoto o el tráfico de comando y control. La combinación de actividad de malware y explotación junto con la focalización específica en IoT e ICS sugiere que esta infraestructura respalda múltiples campañas de ataque simultáneas dirigidas tanto a sistemas empresariales tradicionales como a entornos especializados de tecnología operativa. La clasificación de Host Exploited en informes recientes plantea la posibilidad de que esta dirección de Google Cloud pueda estar ejecutando herramientas no autorizadas, aprovechando la reputación de un importante proveedor de servicios en la nube de EE.UU. para evadir el bloqueo inicial basado en reputación.
El riesgo concreto para las organizaciones expuestas incluye acceso no autorizado a servidores, compromiso de dispositivos inteligentes y sistemas de control industrial, y posible uso de puntos finales comprometidos como pivotes para una intrusión de red más profunda. El comportamiento de SSH-en-puerto-inusual indica intentos de evadir la detección por parte de appliances de seguridad que dependen únicamente de reglas basadas en puertos, mientras que la focalización en IoT/ICS refleja el interés en explotar los controles de seguridad históricamente débiles de dispositivos conectados y sistemas industriales.
Los defensores de red deben bloquear esta IP inmediatamente en los firewalls perimetrales e implementar inspección profunda de paquetes capaz de identificar SSH o túneles cifrados en puertos no estándar. Reforzar los servicios SSH expuestos con fail2ban, autenticación basada en claves y monitoreo estricto de conexiones reduce significativamente la efectividad de ataques basados en credenciales. Aislar dispositivos IoT e ICS en segmentos de red dedicados, actualizar el firmware de los dispositivos, reemplazar credenciales predeterminadas y deshabilitar servicios innecesarios limita aún más la exposición a esta clase de amenaza. Las organizaciones que operan infraestructura afectada también deben considerar enviar un informe de abuso a Google Cloud para contribuir a la remediación más amplia de este recurso en la nube comprometido o malicioso.