Severe Risk
La IP 165.154.174.108 es una dirección de alto riesgo que los sensores automatizados de honeypot han marcado como una plataforma de ataque activa, con 160 informes de abuso totales presentados y una calificación de nivel de amenaza de 10 sobre 10, lo que indica que representa un riesgo severo para cualquier servicio de red expuesto. La IP está geolocalizada en el Reino Unido y opera dentro de AS135377 bajo la propiedad de la infraestructura de UCLOUD INFORMATION TECHNOLOGY HK LIMITED, un proveedor de hosting cuya red está siendo activamente mal utilizada. La firma de amenaza dominante involucra actividad general de hacking, incluyendo intentos de intrusión y explotación de vulnerabilidades, junto con un informe confirmado que clasifica esta dirección como un host explotado que está siendo utilizado como vehículo de ataque sin el conocimiento del propietario.
Los datos de detección muestran que 20 sensores automatizados de honeypot en toda la red registraron a esta IP conectándose a sistemas objetivo, con el informe más antiguo fechado en noviembre de 2025 y el más reciente en mayo de 2026. La frecuencia de actividad ha sido evaluada en 3 sobre 10, lo que sugiere que la dirección no está operando a máxima capacidad pero permanece persistentemente activa durante aproximadamente seis meses. La inspección de red detectó una firma de detección de intrusión de Suricata activándose en tráfico TLS malformado — específicamente un tipo de registro inválido — que el sensor clasificó como consistente con comunicación de malware o herramientas de exploit intentando establecer canales encubiertos de command-and-control o entregar cargas maliciosas. Con un confidence score de 75%, los analistas evalúan este perfil de amenaza como creíble y accionable para respuesta defensiva inmediata.
La clasificación dual de esta IP como fuente de hacking y host explotado revela un escenario de amenaza compuesta. Cuando un atacante compromete un sistema y lo usa como plataforma de lanzamiento, el propietario legítimo permanece sin saber que su infraestructura está siendo utilizada como arma contra terceros. Las anomalías del protocolo TLS indican que las herramientas o malware que operan a través de esta dirección están intentando disfrazar su tráfico como sesiones web cifradas legítimas, haciendo que el bloqueo tradicional de puertos por sí solo sea insuficiente. Cualquier servicio que exponga interfaces SSH, RDP, HTTP o aplicaciones sin parchear a esta dirección IP corre el riesgo de ser escaneado, sometido a ataques brute-force o dirigido con cargas útiles de exploit que coincidan con la firma del patrón de hacking observado.