Critical Alert
La IP 147.185.132.175 es una dirección de riesgo crítico que opera desde la infraestructura de Google Cloud Platform y ha acumulado 199 informes de abuso que documentan actividad sostenida de hacking, con sensores automatizados de honeypot que marcan intentos repetidos de establecer sesiones SSH no autorizadas en puertos de red no convencionales durante un período de observación de siete meses.
Los informes de amenazas impulsados por la comunidad y las detecciones automatizadas de honeypot juntos documentan 199 incidentes separados vinculados a esta dirección entre octubre de 2025 y mayo de 2026, lo que genera una puntuación de amenaza de 10/10. Los 20 informes más recientes clasifican la actividad como hacking, y el perfil de detección se alinea con un patrón de intentos de conexión SSH no estándar detectados por las reglas de prevención de intrusiones de Suricata. La dirección se origina desde AS396982 (GOOGLE-CLOUD-PLATFORM) en Estados Unidos, un proveedor principal de nube cuya infraestructura es frecuentemente reorientada por actores de amenazas precisamente porque las fuentes basadas en nube a menudo enfrentan menos decisiones de bloqueolistado automático por parte de los defensores de red.
La clasificación dominante de hacking, corroborada por la alerta de Suricata "SSH session in progress on Unusual Port", indica que este host está probando activamente sistemas objetivo usando Secure Shell en puertos que se desvían del TCP/22 predeterminado. Los atacantes emplean esta técnica para evadir reglas de firewall ingenuas que solo monitorean puertos SSH estándar, reducir la detección por herramientas basadas en firmas, y apuntar a interfaces de gestión que los administradores asumen que están ocultas. El volumen sostenido de informes durante siete meses confirma que esto no es escaneo oportunista sino actividad persistente y deliberada orientada a intrusiones, capaz de explotar demonios SSH sin parchear, credenciales débiles o controles de acceso mal configurados en servicios expuestos.
Los defensores de red deben bloquear inmediatamente esta dirección en el firewall perimetral o mediante listas de control de acceso entrantes, y deben revisar todos los registros de autenticación en busca de entradas de IP de origen coincidentes para identificar cualquier compromiso exitoso. Implementar fail2ban o herramientas equivalentes de lista de bloqueos dinámica que mitigan automáticamente intentos repetidos de conexión SSH proporciona protección continua contra esta clase de actividad. Fortalecer las configuraciones SSH para permitir conexiones solo en puertos estándar, implementar autenticación basada en claves en preferencia a contraseñas, e implementar limitación de velocidad en puntos finales de autenticación reduce sustancialmente la superficie de ataque que esta dirección está probando. El monitoreo continuo de telemetría de honeypot y fuentes de amenazas de la comunidad ayudará a identificar resurgimiento bajo infraestructura relacionada.