Extreme Threat
La IP 185.233.3.95 es una dirección de riesgo crítico operada por Enterprise Cloud Ltd. en Kazajistán que ha generado 194 informes de abuso y está activamente involucrada en ataques de fuerza bruta SSH contra servidores remotos. Con un nivel de amenaza puntuado en 10 sobre 10 y una calificación de confianza del 80 por ciento, esta IP representa una amenaza persistente y automatizada para los servicios SSH accesibles públicamente a nivel mundial. La gran mayoría de los informes recientes la identifican como fuente de ataques de autenticación SSH, lo que indica una campaña deliberada y enfocada en lugar de un escaneo oportunista.
Los datos de detección de 20 sensores honeypot automatizados revelan una campaña sostenida que abarca desde noviembre de 2025 hasta mayo de 2026, con múltiples fuentes independientes documentando repetidos intentos de fuerza bruta SSH. Los registros específicos de honeypot registraron 31, 25 y 27 violaciones respectivamente atribuidas a ataques automatizados de autenticación SSH en sucesión corta. Las firmas de alerta de Suricata confirmaron además sesiones SSH activas en progreso en los puertos estándar esperados, corroborando la actividad de fuerza bruta capturada por los filtros fail2ban. La red está registrada bajo AS48096 a nombre de Enterprise Cloud Ltd., un operador de hosting con sede en Kazajistán, lo que sitúa el origen en un entorno de centro de datos de Asia Central.
La categoría de amenaza dominante asociada con la IP 185.233.3.95 es la fuerza bruta SSH, una técnica automatizada de alto volumen que intenta sistemáticamente combinaciones de credenciales contra demonios SSH expuestos. Este patrón de ataque representa un riesgo directo para cualquier servidor con autenticación basada en contraseña habilitada en puertos estándar, particularmente aquellos que utilizan credenciales débiles o predeterminadas. Además, la inclusión de "Host Explotado" en los informes recientes sugiere que esta IP puede estar ejecutándose ella misma en un servidor comprometido, lo que significa que el sistema de origen ha sido tomado por actores de amenazas y ahora está siendo utilizado como arma sin el conocimiento del operador legítimo. El riesgo concreto para un servicio expuesto es el acceso no autorizado al servidor, la exfiltración de datos, el movimiento lateral a través de redes internas y la posible implementación de malware secundario o ransomware.
Los operadores de sitios deben tratar la IP 185.233.3.95 como hostil y bloquear todas las conexiones SSH entrantes desde esta dirección en el perímetro de la red. Implementar fail2ban o herramientas equivalentes de prevención de intrusiones para bans automáticos de IPs de origen después de un umbral configurable de intentos de autenticación fallidos, reduciendo significativamente la tasa de éxito de las campañas de adivinación de credenciales. Migrar el acceso SSH a puertos no estándar y exigir autenticación exclusivamente mediante clave pública, eliminando por completo la superficie de ataque de adivinación de contraseñas. Finalmente, deshabilitar el inicio de sesión directo de root o administrativo a través de SSH y mantener una lista de permitidos estricta de IPs de origen permitidas para acceso privilegiado. Los operadores que descubran esta IP dirigiendo su infraestructura también deben considerar notificar a Enterprise Cloud Ltd. para reportar una posible compromiso de su infraestructura de clientes.