Significant Threat
La IP 185.177.72.23 es una dirección de nivel de amenaza máximo operada por Bucklog SARL en Francia que ha acumulado 167 informes de abuso a través de sensores honeypot automatizados desde enero de 2026, con la última actividad confirmada en mayo de 2026. A pesar de una calificación de frecuencia de actividad relativamente baja de 2 sobre 10, la concentración de patrones de ataque de credenciales dirigidos a instalaciones WordPress e infraestructura de Content Management System, combinada con intentos de explotación detectados contra servicios Drupal y Redis, establece esta IP como un actor persistente y de alto riesgo en el panorama de amenazas.
El corpus de informes de abuso para 185.177.72.23 refleja un perfil de asalto multivectorial enfocado. La actividad de brute-force enfocada en WordPress domina el conjunto de datos, comprendiendo 18 intentos reportados contra puntos finales de inicio de sesión WordPress y 10 contra interfaces administrativas, junto con 1 ataque de aplicación web reportado y 1 clasificado como actividad de hacking general. Los registros del sensor Fail2ban corroboran este patrón, documentando 20 violaciones vinculadas a sondeo administrativo Drupal y 50 violaciones atribuidas a escalada WordPress a través de intentos de acceso wp-config. Una alerta Suricata documentó adicionalmente anomalías de protocolo de capa de aplicación consistentes con reconocimiento de servicio Redis. La huella de detección abarca 20 sensores honeypot automatizados distintos, generando una confidence score del 80 por ciento para la evaluación de amenaza agregada. La dispersión temporal a lo largo de cinco meses indica focalización persistente y repetida en lugar de ráfagas de escaneo oportunistas.
Los ataques WordPress brute-force, como demuestra esta dirección IP, explotan credenciales débiles o reutilizadas en uno de los Content Management Systems más ampliamente desplegados del mundo. La autenticación exitosa otorga a los adversarios control administrativo de la propiedad web, permitiendo inyección de malware, exfiltración de datos o ataques pivote contra usuarios posteriores. El enfoque simultáneo en interfaces administrativas Drupal y sondas de detección de protocolo Redis revela una metodología de escaneo más amplia que explora múltiples capas de servicio en busca de puntos de entrada accesibles. Una clasificación de host explotado en los informes sugiere que esta IP ya ha sido asociada con al menos una compromiso de sistema confirmado, elevando su perfil de riesgo más allá del mero escaneo hacia capacidad de explotación activa. La baja frecuencia de actividad combinada con la clasificación de amenaza máxima indica que cada interacción lleva un impacto potencial sustancial, probablemente contra objetivos endurecidos o de alto valor.