Significant Threat
La IP 182.72.60.162 es una dirección de alto riesgo originada de India a través de AS9498 (Bharti Airtel Ltd.) que presenta una amenaza significativa debido a la actividad sostenida de port-scanning, reconocimiento de hacking e intentos de SSH brute-force, acumulando 158 reportes de abuso de sensores honeypot automatizados con una calificación de confianza del 93%.
La IP fue reportada por primera vez en abril de 2026 y permaneció activa durante todo el mismo mes, generando una puntuación de frecuencia de actividad notablemente alta de 8 sobre 10. El análisis de 20 reportes independientes de sensores honeypot revela un enfoque principal en comportamiento de port-scanning (16 reportes) y actividad más amplia de hacking (14 reportes), junto con al menos un intento confirmado de SSH brute-force. Los sistemas de detección de red marcaron esta dirección para probes de port-scanning de Ciscoasa y anomalías de análisis de flujo de Suricata que involucran paquetes de reconocimiento malformados, patrones consistentes con toolkits de reconocimiento automatizados que escanean servicios vulnerables.
La actividad de port-scanning sirve como reconocimiento inicial, permitiendo a los actores de amenazas mapear servicios expuestos e identificar puntos de entrada potenciales antes de lanzar intentos de explotación dirigidos. Las anomalías de flujo de Suricata detectadas sugieren el uso de paquetes no convencionales o deliberadamente corruptos para sondear conjuntos de reglas de firewall y prevención de intrusiones en busca de oportunidades de evasión. El componente SSH brute-force indica que el operador está intentando activamente comprometer mecanismos de autenticación en servicios Secure Shell expuestos, un vector común para obtener acceso no autorizado a servidores y establecer puntos de apoyo persistentes dentro de redes objetivo.
Los defensores de red deben bloquear o limitar la tasa de tráfico desde esta dirección a nivel de firewall, implementar autenticación SSH basada en claves mientras deshabilitan el inicio de sesión basado en contraseña y el acceso root, e implementar herramientas automatizadas de detección de abuso como fail2ban para mitigar patrones de brute-force. Monitorear firmas de port-scan y asegurar que los sistemas de detección de intrusiones estén configurados para detectar paquetes de flujo TCP malformados reducirá la efectividad de las tácticas de reconocimiento observadas desde esta fuente.