Critical Threat
La IP 170.64.177.49 es una dirección de alto riesgo vinculada a ataques SSH brute-force, que opera desde la red australiana de DigitalOcean (AS14061) con un nivel de amenaza de 8/10 y 941 reportes totales de abuso que indican actividad maliciosa sostenida.
Según datos de 20 sensores automatizados honeypot, esta dirección fue reportada por primera y última vez en marzo de 2026, generando 34 reportes de amenaza recientes dominados por las categorías Hacking (18) y SSH (16). Con una puntuación de frecuencia de actividad de 8/10 y una calificación de confianza del 94%, la evidencia de detección es altamente confiable. El origen de la IP en la infraestructura de DigitalOcean (AS14061) en Australia es notable porque los rangos de IP de proveedores cloud son frecuentemente aprovechados por actores de amenazas debido a su reputación de confiabilidad y diversidad geográfica, lo que hace que el filtrado basado en reputación sea menos efectivo para bloquear esta dirección.
Los ataques SSH brute-force implican intentos automatizados de adivinar credenciales de servidor al ciclar a través de combinaciones comunes de nombre de usuario y contraseña, aprovechando contraseñas débiles o predeterminadas en demonios SSH expuestos. Una dirección que genera casi mil reportes de sensores honeypot es casi certamente parte de una campaña de escaneo distribuido o credential-stuffing. El riesgo concreto es el acceso no autorizado al servidor, seguido de robo de datos, minería de criptomonedas, movimiento lateral dentro de redes, o uso de sistemas comprometidos como puntos de partida para ataques adicionales. Incluso los intentos fallidos consumen recursos del servidor y generan ruido de seguridad que puede enmascarar intentos de intrusión más sofisticados.
Los administradores deben bloquear esta IP inmediatamente a nivel de firewall e implementar fail2ban o herramientas equivalentes para bans automáticos de fallos de autenticación SSH repetidos. Cambiar a autenticación basada en claves elimina la amenaza de adivinanza de contraseñas por completo. Deshabilitar el inicio de sesión root sobre SSH y cambiar el puerto predeterminado reduce la exposición a escáneres automatizados. El monitoreo continuo de logs de autenticación para esta dirección y fuentes similares de proveedores cloud ayudará a identificar patrones de escaneo en curso y potenciales intentos de brecha.