Maximum Danger
La IP 182.93.50.90, registrada en Macau y operada por Companhia de Telecomunicacoes de Macau SARL bajo ASN AS4609, es una dirección de riesgo crítico asociada con actividad persistente de SSH brute-force detectada por sensores honeypot automatizados, con 164 informes de abuso presentados en 20 puntos de detección separados durante aproximadamente cinco meses.
Los sensores honeypot de la comunidad y automatizados registraron los primeros informes concernientes a 182.93.50.90 en febrero de 2026, con actividad continuando hasta junio de 2026, indicando una campaña sostenida en lugar de un incidente aislado. El confidence score del 88% y la calificación máxima de amenaza de 10/10 reflejan el volumen y la consistencia de las detecciones, con la categoría de amenaza dominante siendo intentos de intrusión basados en SSH, complementados por actividad de hacking más amplia e indicadores de hosts explotados. Los datos del sensor Fail2ban de múltiples nodos registraron entre 25 y 28 violaciones SSH brute-force por instancia, mientras que las alertas de Suricata confirmaron sesiones SSH activas establecidas en puertos esperados, sugiriendo autenticación exitosa contra algunos despliegues honeypot. Las 20 fuentes de informes independientes a través de la red de detección proporcionan fuerte corroboración de que esta dirección está activa y persistentemente dirigiéndose a servicios secure-shell.
Los ataques SSH brute-force representan uno de los vectores de acceso inicial más comunes y efectivos en intrusiones de red, donde herramientas automatizadas intentan sistemáticamente combinaciones de credenciales contra demonios SSH expuestos hasta que se otorga acceso. La detección de sesiones SSH establecidas y el estado de host explotado en 182.93.50.90 indica que esta dirección ha autenticado exitosamente contra algunos objetivos, potencialmente otorgando a los atacantes acceso a línea de comandos de servidores, oportunidades de pivoteo dentro de la red interna, y la capacidad de desplegar cargas útiles adicionales. La frecuencia sostenida y el volumen de intentos durante múltiples meses demuestra una campaña deliberada y organizada en lugar de escaneo oportunista.
Los operadores que exponen servicios SSH a internet deben bloquear inmediatamente 182.93.50.90 en el firewall perimetral de la red. Hacer cumplir autenticación basada exclusivamente en claves y deshabilitar el inicio de sesión SSH basado en contraseña para eliminar el vector de ataque por completo. Implementar herramientas como fail2ban para banning automáticamente fuentes de fallos de autenticación repetidos fortalecerá aún más las defensas. El monitoreo regular de logs de autenticación para cualquier conexión originada desde esta dirección, combinado con asegurar que todos los demonios SSH estén parcheados y se ejecuten en puertos no predeterminados, reducirá la exposición a campañas de adivinanza de credenciales de esta naturaleza.