Extreme Threat
La dirección IP 195.178.110.218 es una dirección de alto riesgo que opera desde Bulgaria bajo el ASN AS48090 (Techoff Srv Limited), con un nivel de amenaza de 10/10 y una puntuación de confianza del 81% basada en 693 informes totales de 20 sensores automatizados de honeypot que abarcan desde noviembre de 2025 hasta abril de 2026. La actividad dominante consiste en intentos de intrusión por fuerza bruta SSH y evidencia de explotación de host, lo que indica que esta IP se utiliza activamente para comprometer servidores remotos mediante la adivinación de credenciales o la explotación de configuraciones SSH. A pesar de una clasificación baja de frecuencia de actividad de 0/10, la gran cantidad de informes y la detección consistente durante un período de cinco meses confirman una intención maliciosa persistente.
Los datos de detección revelan alertas repetidas de Suricata que señalan sesiones SSH activas en progreso en puertos esperados junto con intentos de fuerza bruta, un patrón consistente con campañas automatizadas de credential-stuffing contra servicios SSH accesibles públicamente. La clasificación "Exploited Host" en tres informes recientes sugiere además que esta IP puede estar operando desde un sistema previamente comprometido, lo cual es común en infraestructura de hosting a prueba de balas o de escaneo. Los 693 informes se originan todos de sensores automatizados de honeypot, lo que indica que la actividad es sistemática y no está aislada en un único punto de monitoreo. La atribución geográfica a Bulgaria y el contexto de la red AS48090 proporcionan señales adicionales para decisiones de blocklisting por parte de operadores que alojan servicios en la región objetivo.
Los ataques de fuerza bruta SSH siguen siendo uno de los vectores de acceso inicial más prevalentes en intrusiones del mundo real, lo que permite a los actores de amenazas obtener acceso de shell no autenticado a servidores y posteriormente implementar malware, exfiltrar datos o pivotear más profundamente dentro de una red. Cuando una IP también está marcada como explotada, sugiere que la infraestructura de ataque puede estar parcial o totalmente controlada por un actor de amenazas, lo que aumenta el riesgo de que bloquear la dirección por sí solo solo interrumpirá temporalmente el targeting. El uso consistente de puertos SSH esperados en los patrones de ataque detectados indica que el atacante no está employing obfuscación significativa, confiando en cambio en la automatización de alto volumen para explotar implementaciones de SSH mal configuradas o sin parchear.