Notable Threat
La dirección IP 172.236.228.198, asignada a Akamai Connected Cloud bajo ASN AS63949 en Estados Unidos, presenta un perfil de amenaza de alto riesgo con un threat level de 8/10, respaldado por 216 informes de abuso totales de 20 sensores honeypot automatizados distintos durante un período de monitoreo que abarca desde agosto de 2025 hasta junio de 2026.
La actividad de amenaza dominante identificada contra esta dirección es intentos de intrusión de piratería informática general, que representan 18 de los incidentes reportados, complementados con SSH brute-force probing, reconocimiento de aplicaciones web y una firma de port scan de CiscoASA. El activity frequency score de 6/10 indica un compromiso persistente en lugar de esporádico con la infraestructura objetivo. Los datos de detección confirman alertas de prevención de intrusión de Suricata que coinciden específicamente con el patrón de SSH brute-force, mientras que eventos separados de honeypot registraron actividad de probing de aplicaciones web y firmas de port-scan consistentes con reconocimiento de pre-ataque. El confidence score del 72% refleja una certeza de atribución sustancial pero no absoluta, típica de infraestructura asignada en la nube donde las IPs pueden ser reutilizadas entre cargas de trabajo de clientes.
Los ataques SSH brute-force representan una amenaza concreta de robo de credenciales dirigida a servicios Secure Shell expuestos, donde el compromiso exitoso permite el acceso remoto no autenticado al servidor, movimiento lateral dentro de redes y potencial exfiltración de datos. La actividad de port scanning que precede a dichos intentos indica un reconocimiento metódico para identificar puntos de entrada accesibles antes de lanzar ataques de credenciales. El probing de aplicaciones web indica además interés en explotar vulnerabilidades de capa de aplicación en servicios web directamente expuestos.
Las organizaciones que exponen servicios SSH a esta dirección IP deben implementar autenticación basada exclusivamente en claves, reubicar el demonio SSH del puerto 22, deshabilitar el inicio de sesión root directo e implementar herramientas de bloqueo automatizado como fail2ban para limitar los intentos de autenticación repetidos. La exposición de aplicaciones web debe mitigarse mediante el despliegue de web application firewall, aplicación rutinaria de parches de seguridad y monitoreo de patrones de explotación del OWASP Top 10. Limitar la tasa de conexiones entrantes desde esta dirección y tráfico similar de origen en la nube proporciona una capa adicional de defensa contra el patrón de actividad de escaneo y brute-force observado.