Substantial Risk
La IP 185.177.72.38, registrada a nombre de Bucklog SARL en Francia y operando dentro de AS211590, presenta un perfil de amenaza de alto riesgo con un nivel de amenaza de 8 sobre 10 y un confidence score del 79 por ciento basado en 208 reportes totales de abuso enviados por sensores honeypot automatizados durante un período de observación de 10 meses desde agosto de 2025 hasta mayo de 2026.
La gran mayoría de la actividad reportada se centra en ataques de credenciales dirigidos a WordPress, que abarca 17 incidentes de WP Login Brute Force y 13 intentos de WP Admin Brute Force, representando colectivamente aproximadamente el 91 por ciento de las amenazas categorizadas. Los registros de Fail2ban corroboran este patrón con 50 violaciones que señalan intentos de acceso a wp-config y 20 violaciones que documentan exploración de administración de Drupal, indicando que el actor está sistemáticamente enumerando puntos finales de administración de CMS comunes. Una alerta de Suricata que nota discrepancias de protocolo en ambas direcciones y una única clasificación de Exploited Host sugieren que esta dirección puede alojar herramientas maliciosas o servir como punto pivote para campañas de intrusión de múltiples etapas. La baja frecuencia de actividad de 1 sobre 10 implica intentos deliberados y espaciados diseñados para evadir la detección basada en umbrales en lugar de ataques automatizados de alto volumen.
La actividad de WordPress brute force presenta un riesgo concreto para cualquier interfaz wp-login.php o wp-admin expuesta públicamente, donde el credential stuffing puede otorgar a los atacantes acceso administrativo, permitiendo la implementación de malware, la exfiltración de datos o un mayor movimiento lateral dentro de un entorno comprometido. La enumeración concurrente de Drupal sugiere que el actor mantiene flexibilidad para adaptar los ataques a cualquier sistema de gestión de contenido que se detecte, aumentando el peligro práctico para las organizaciones que ejecutan cualquiera de las plataformas sin autenticación multifactor o controles de acceso estrictos basados en IP.
Los operadores de sitios deben restringir inmediatamente el acceso a wp-admin y las interfaces administrativas a rangos de IP confiables usando reglas de allowlisting en las configuraciones del servidor web o políticas de firewall. Implementar autenticación multifactor en todas las cuentas administrativas y aplicar reglas de limitación de velocidad a través de herramientas como fail2ban o soluciones equivalentes de prevención de intrusos reducirá sustancialmente la viabilidad de las campañas de adivinación de credenciales. Las auditorías regulares de puntos finales administrativos no utilizados, la aplicación pronta de parches a las instalaciones de CMS y el despliegue de reglas de Web Application Firewall capaces de detectar patrones anómalos de solicitudes POST ofrecen una defensa por capas contra las técnicas de enumeración y acceso observadas desde esta dirección.