Medium Threat
La IP 157.20.32.163, registrada a nombre de PT Intercloud Digital Inovasi en Indonesia y que opera en AS152390, presenta un perfil de amenaza de riesgo medio con un nivel de amenaza de 5/10 y una calificación de confianza del 87%, impulsado predominantemente por actividad de spam por correo electrónico. Esta dirección generó 547 reportes de abuso totales con una frecuencia de actividad calificada en 8/10, lo que indica un comportamiento hostil persistente y sostenido a través de servicios expuestos durante la ventana de reportes de enero de 2026.
Los datos de detección de 20 sensores automatizados de honeypot confirman que la categoría de amenaza dominante es el spam por correo electrónico, representando la totalidad de los incidentes reportados recientemente. El volumen de reportes y la frecuencia de actividad elevada sugieren que esta IP ha estado activamente comprometida en abuso de SMTP, específicamente en distribución masiva de correos electrónicos no solicitados, en lugar de sondeo aislado u oportunista. El operador de red, PT Intercloud Digital Inovasi, proporciona infraestructura dentro del ecosistema de telecomunicaciones de Indonesia, un contexto geográfico relevante al correlacionar patrones de abuso con campañas de spam regionales o entornos de hosting comprometidos.
El spam por correo electrónico a esta intensidad representa un riesgo concreto para los servidores de correo expuestos, ya que los envíos masivos consumen recursos del servidor, tensan el ancho de banda y frecuentemente sirven como mecanismos de entrega para cargas útiles de phishing o archivos adjuntos maliciosos. Los atacantes que operan abuso de SMTP desde proveedores de hosting frecuentemente explotan relés de correo mal configurados o utilizan servidores comprometidos como infraestructura descartable para evadir filtros básicos de reputación de IP. Para organizaciones con exposición directa de SMTP a esta dirección, el riesgo se extiende más allá de la molestia hasta la posible compromiso de credenciales o infección de endpoints si los destinatarios interactúan con contenido malicioso.
Los operadores de sitios deben bloquear esta IP en la capa del firewall de puerta de enlace de correo e implementar requisitos estrictos de autenticación SMTP, incluyendo STARTTLS obligatorio y limitación de tasa por conexión. Implementar o suscribirse a fuentes de reputación de IP en tiempo real automatizará el bloqueo de fuentes de spam conocidas. Configurar registros SPF, DKIM y DMARC en dominios de correo autoritativos reduce la efectividad de campañas de remitente falsificado. Adicionalmente, monitorear anomalías en la cola de correo saliente e implementar greylisting en servidores de correo de borde puede mitigar intentos de abuso sostenidos originados desde esta dirección.