Severe Risk
La IP 180.95.152.53 es una dirección de riesgo crítico evaluada en un nivel de amenaza de 10/10 que ha generado 181 reportes de abuso durante un período de cinco meses, con sensores automatizados de honeypot marcándola exclusivamente por actividad de brute-force SSH. La IP se origina desde la red CHINA UNICOM China169 Backbone (AS4837) en China, y su patrón de ataque consistente entre enero y mayo de 2026 indica un comportamiento de escaneo automatizado persistente dirigido a servicios SSH expuestos en todo el mundo.
Los datos de detección revelan actividad maliciosa sostenida con 20 reportes de incidentes separados y múltiples registros de violaciones de fail2ban relacionados con el servicio sshd. La red de sensores honeypot registró fallas de autenticación sshd repetidas, con 25 violaciones documentadas en registros de patrones de ataque en dos ocasiones, lo que indica que la dirección golpea activamente interfaces de autenticación en múltiples objetivos. La puntuación de confianza del 95% refleja una alta certeza de que este tráfico representa un intento intencional de adivinar credenciales en lugar de intentos de conexión incidentales. La frecuencia de actividad moderada de 4/10 sugiere que la IP participa en campañas de escaneo periódicas en lugar de un asedio constante, consistente con operaciones distribuidas de brute-force diseñadas para evadir umbrales por IP.
Los ataques de brute-force SSH representan una amenaza directa para cualquier servidor con el puerto 22 expuesto, utilizando herramientas automatizadas para ciclar a través de combinaciones comunes de nombre de usuario y contraseña hasta descubrir credenciales válidas. El compromiso exitoso otorga a los atacantes acceso administrativo, permitiendo la exfiltración de datos, la instalación de malware, o el uso del host comprometido como trampolín para más intrusiones. El volumen sostenido de reportes confirma que esta IP ha sondado numerosas redes, elevando el riesgo de exposición para cualquier organización que dependa de credenciales SSH débiles o predeterminadas.
Los operadores del sitio deben bloquear inmediatamente esta dirección a nivel de firewall y configurar fail2ban para banear automáticamente las IPs que generen fallas de autenticación repetidas. Fortalecer el acceso SSH mediante autenticación basada en claves en lugar de métodos solo con contraseña, cambiar el puerto predeterminado, y deshabilitar el inicio de sesión root directo reduce sustancialmente la susceptibilidad a estos ataques automatizados. La auditoría regular de los registros de autenticación y la aplicación de políticas de contraseñas fuertes añaden capas protectoras adicionales contra este vector de amenaza.