Notable Threat
La IP 195.178.110.199 es una dirección de alto riesgo originaria de Bulgaria (AS48090 / Techoff Srv Limited) que ha generado 295 informes de abuso desde diciembre de 2025, con sensores automatizados de honeypot que la han marcado 16 veces junto con 4 envíos de la comunidad. La IP demuestra un nivel de amenaza de 8/10 impulsado predominantemente por ataques de credenciales de WordPress, incluyendo 15 incidentes de WP Login Brute Force, 10 sondas de WP Admin Brute Force, y actividad sostenida de reconocimiento dirigida a instalaciones de WordPress a través de escaneo de plugins, enumeración de versiones y intentos de acceso a archivos de configuración.
La frecuencia de actividad sostenida de 8/10 y la puntuación de confianza del 85% indican infraestructura de explotación automatizada y persistente en lugar de escaneo aislado. Los registros de detección en múltiples entornos de honeypot revelan patrones de sondeo sistemático: la dirección realizó 12 solicitudes sospechosas contra objetivos CMS en una ventana de dos minutos, intentó enumeración repetida de administradores de Drupal, y activó múltiples acciones de la cárcel recidiva de fail2ban, confirmando que es un atacante multi-servicio que cambia entre sistemas de gestión de contenido. La mezcla de fuerza bruta de credenciales, huellas digitales de versión y intentos de exposición de configuración refleja una campaña coordinada para identificar y comprometer implementaciones de WordPress tanto en las capas de autenticación como de configuración.
La actividad de fuerza bruta de WordPress y el monitoreo de administración plantea un riesgo concreto para cualquier punto final wp-login.php o wp-admin expuesto, ya que la autenticación exitosa otorga a los atacantes control administrativo sobre el sitio, permitiendo la implementación de malware, exfiltración de datos o pivoteo adicional de red. Las fases de exposición de configuración y escaneo de versiones indican reconocimiento previo a la explotación, lo que significa que los defensores deben tratar estos sondeos como precursores de intrusiones más dañinas si las credenciales son débiles o existen vulnerabilidades sin parchar en plugins y temas.
Los operadores de sitios que ejecutan WordPress deben aplicar contraseñas fuertes y únicas junto con autenticación de dos factores en todas las cuentas administrativas y considerar implementar fail2ban o reglas equivalentes de limitación de tasa que bloqueen intentos de inicio de sesión repetidos contra puntos finales de autenticación. Restringir el acceso a wp-admin y wp-login.php mediante lista de permitidos de IP o puertas de enlace VPN reduce la exposición a intentos externos de fuerza bruta. Desactivar XML-RPC si no se usa, ocultar encabezados de versión de WordPress y desplegar un conjunto de firmas de Web Application Firewall ajustado a patrones de explotación de CMS reducirá aún más los vectores de reconocimiento y ataque que esta IP ha demostrado.