High Risk
La dirección IP 165.154.134.152 es una dirección de riesgo crítico clasificada en threat level 10/10, vinculada a actividad de hacking sostenida, escaneo de reconocimiento y evidencia de que el host en sí puede estar comprometido y convertido en arma. La IP ha acumulado 218 reportes de abuso totales durante un período de seis meses que abarca de enero a junio de 2026, con actividad detectada en 20 sensores honeypot automatizados separados. La threat category dominante es actividad general de hacking, que representa 19 reportes recientes, mientras que reportes individuales la marcan como un host explotado y una fuente de escaneo de puertos respectivamente. Con un confidence score de 74%, los analistas evalúan que esta dirección presenta un peligro genuino y activo para cualquier infraestructura de red expuesta.
La red que transporta esta actividad pertenece a AS135377, operado por UCLOUD INFORMATION TECHNOLOGY HK LIMITED. A pesar de que la geolocalización de la IP se resuelve en Estados Unidos, el registro del operador ASN en Hong Kong refleja un patrón común en la nube y el hosting de infraestructura donde la presencia física y el registro corporativo no se alinean. Las alertas Suricata vinculadas a esta dirección incluyen anomalías de detección de protocolo que indican transferencia de malware o payload de exploit, así como desajustes de protocolo bidireccionales consistentes con herramientas de ataque encubierto. Los sensores CiscoASA adicionalmente marcaron esta IP por comportamiento de escaneo de puertos y sondreo, estableciendo que está realizando activamente reconocimiento contra redes objetivo para identificar servicios explotables.
La prevalencia de actividad de hacking junto con la clasificación de exploited host sugiere que la IP 165.154.134.152 funciona tanto como plataforma de ataque como potencialmente como sistema víctima reutilizado por threat actors sin conocimiento del propietario. La actividad de port scanning indica que la IP está realizando reconocimiento sistemático para mapear puntos de entrada vulnerables antes de lanzar intentos de intrusión. El volumen sostenido de reportes durante seis meses demuestra operación persistente y continua en lugar de ráfagas maliciosas oportunistas o breves, lo que eleva la probabilidad de que bloquear esta dirección reducirá la exposición a ataques de credenciales, intentos de explotación de vulnerabilidades o campañas de escaneo coordinadas.
Los defensores de red deben bloquear inmediatamente la IP 165.154.134.152 a nivel de firewall e implementar bloqueo basado en geolocalización o ASN como capa suplementaria. Las políticas de rate-limiting y bloqueo de cuentas en servicios expuestos como SSH, RDP y portales de autenticación web reducirán la efectividad de cualquier intento de intrusiónoriginado desde esta fuente. Desplegar herramientas como fail2ban o utilidades equivalentes de análisis de logs para parsear logs de honeypot y firewall identificará y auto-bloqueará patrones de conexión repetitivos asociados con este threat actor. Las organizaciones que ejecutan servicios públicamente accesibles deben revisar los logs de acceso para cualquier interacción con esta dirección y considerar notificar al proveedor de hosting para reportar sospecha de compromiso de su infraestructura.