Significant Threat
La IP 170.106.107.87 es una dirección de alto riesgo asociada con 158 reportes de abuso que abarcan desde septiembre de 2025 hasta mayo de 2026, con sensores automatizados de honeypot y fuentes comunitarias documentando sondeos persistentes de aplicaciones web, ataques dirigidos a WordPress y intentos de denegación de servicio distribuido originados desde este punto final de infraestructura de Tencent hospedado en EE. UU.
El análisis de los 158 reportes totales revela actividad maliciosa sostenida durante un período de ocho meses a un nivel de frecuencia moderado. Los sensores automatizados de honeypot generaron 14 de estos reportes mientras que los contribuyentes comunitarios presentaron 6, indicando tanto detección a nivel de infraestructura como conciencia de la amenaza entre pares. El vector de amenaza dominante consiste en ataques a aplicaciones web con 14 instancias reportadas, seguido por actividad general de hacking con 10 reportes. El abuso específico de WordPress comprende una porción significativa de la actividad restante: la ejecución no autorizada de WP-Cron fue documentada 5 veces, los intentos de enumeración de usuarios a través del parámetro author aparecieron una vez, y la actividad de denegación de servicio distribuido fue reportada 5 veces. La telemetría de Suricata de los sensores de honeypot capturó anomalías de repetición de encabezados de solicitudes HTTP consistentes con escaneo automatizado de vulnerabilidades, y los intentos específicos de explotar el parámetro author indican reconocimiento dirigido contra instalaciones de WordPress. La IP se resuelve hacia Tencent Building, Kejizhongyi Avenue bajo AS132203, un operador de red típicamente asociado con infraestructura tecnológica china a pesar de la clasificación geográfica de EE. UU.
Los ataques a aplicaciones web abarcan la explotación de vulnerabilidades de software incluyendo fallas de inyección, omisiones de autenticación y exposición de datos sensibles, planteando riesgo directo para cualquier servicio HTTP expuesto. Los patrones documentados de repetición de encabezados y el sondeo del parámetro author sugieren reconocimiento automatizado diseñado para identificar instancias vulnerables de WordPress y enumerar cuentas de usuario válidas para ataques de credenciales posteriores. El abuso de WP-Cron representa una amenaza concreta porque la activación no autorizada de tareas programadas puede agotar recursos del servidor, inyectar contenido malicioso o facilitar mayor compromiso de entornos WordPress. La presencia de reportes de DDoS indica participación potencial en amplificación de tráfico coordinada o actividad de botnet, expandiendo el perfil de amenaza más allá de los ataques web dirigidos solos.