Critical Threat
La IP 195.184.76.163 es una dirección de riesgo crítico operada por ONYPHE SAS bajo ASN AS213412 que presenta una amenaza severa para la infraestructura expuesta a internet, con 164 informes de abuso presentados en su contra por sensores automatizados de honeypot y una calificación de nivel de amenaza de 10 sobre 10. La IP está geolocalizada en Estados Unidos y ha estado activamente involucrada en operaciones hostiles entre agosto de 2025 y junio de 2026, con una puntuación de frecuencia de actividad de 8 sobre 10 que indica un comportamiento malicioso persistente y de alto volumen durante un período de aproximadamente once meses.
Los datos de detección revelan que la gran mayoría de la actividad hostil reciente atribuida a 195.184.76.163 cae dentro de la categoría de hacking, representando 19 de los 20 informes de amenazas registrados, mientras que también se documentó un único evento de escaneo de puertos. Estos informes fueron generados por 20 sensores automatizados separados de honeypot, arrojando una puntuación de confianza del 93 por ciento de que el comportamiento observado es genuinamente malicioso en lugar de ruido de falsos positivos. El volumen sostenido de informes durante un período prolongado, combinado con la diversidad de sensores de honeypot que detectaron la actividad, pinta un panorama consistente de una IP involucrada en intentos sistemáticos de intrusión contra sistemas objetivo.
La actividad de hacking dominante asociada con esta dirección incluye intentos de acceso no autorizado y operaciones orientadas a la explotación dirigidas a servicios expuestos, mientras que el comportamiento documentado de escaneo de puertos CiscoASA específicamente busca vulnerabilidades en los dispositivos de seguridad adaptativa de Cisco. El escaneo de puertos de esta naturaleza sirve como reconocimiento para ataques posteriores dirigidos, identificando qué servicios se están ejecutando y potencialmente vulnerables. La presencia de tanto intentos de intrusión directos como reconocimiento mediante escaneo de puertos en el mismo perfil de amenaza indica que los operadores de 195.184.76.163 están realizando una obtención exhaustiva de información previa al ataque seguida de intentos activos de explotación.
Los administradores con sistemas expuestos a internet deben bloquear inmediatamente o limitar drásticamente el tráfico originado desde 195.184.76.163 a nivel del firewall perimetral de red. Desplegar o fortalecer reglas de fail2ban o herramientas equivalentes de bloqueo dinámico puede automatizar esta respuesta. Todos los servicios expuestos, particularmente los dispositivos de seguridad Cisco y cualquier interfaz administrativa, deben verificarse como completamente parcheados y monitorearse en busca de anomalías de autenticación. Reducir la superficie de ataque mediante la eliminación de puertos abiertos innecesarios y la implementación de reglas estrictas de firewall que rechacen conexiones entrantes no autorizadas sustancialmente disminuirá la efectividad de las operaciones de reconocimiento desde esta fuente.