Elevated Risk
El IP 195.184.76.175 presenta un perfil de amenaza de alto riesgo con un nivel de amenaza de 8/10 y una frecuencia de actividad de 8/10, lo que indica comportamiento malicioso sostenido y repetido. Opera desde una dirección de Estados Unidos dentro de AS213412, una red asignada a ONYPHE SAS, y este IP ha acumulado 165 informes de abuso totales de 20 sensores honeypot automatizados separados durante un período de informes que abarca desde septiembre de 2025 hasta junio de 2026. La gran mayoría de estos informes — 19 de 20 incidentes categorizados recientes — clasifican la actividad como hacking, con un único informe de spam de correo electrónico, lo que hace que los intentos de intrusión no autorizados sean el vector de amenaza dominante asociado con esta dirección.
Los datos de detección revelan actividad persistente de escaneo y explotación, consistente con el registro de sensores honeypot automatizados de intentos de conexión y intentos de acceso no autorizado. Con 165 informes totales y una confidence score del 89%, el corpus de abuso demuestra un fuerte consenso probatorio entre múltiples fuentes de sensores independientes. El operador de red ONYPHE SAS, si bien es un agregador legítimo de datos de ciberseguridad, aloja o enruta tráfico desde esta dirección que ha generado una preocupación significativa en la comunidad. El período de informes de nueve meses con detecciones mensuales consistentes indica que este no es un incidente aislado sino un patrón establecido de operación maliciosa.
La actividad de hacking en este contexto abarca intentos de intrusión, exploración de vulnerabilidades y operaciones de acceso no autorizado que explotan servicios expuestos. Un IP con esta reputación de amenaza plantea un riesgo concreto para cualquier servicio SSH, RDP, aplicación web o base de datos expuesto, particularmente aquellos con credenciales predeterminadas, software sin parchear o autenticación mal configurada. Los patrones de ataque observados — conexiones de ataque general y abuso de spam SMTP — sugieren que esta dirección participa en múltiples campañas coordinadas en lugar de un único tipo de intrusión. Los atacantes que aprovechan dicha infraestructura típicamente realizan reconocimiento antes de lanzar explotación dirigida o ataques basados en credenciales contra sistemas vulnerables.
Los operadores del sitio deben implementar medidas defensivas inmediatas: bloquear o limitar la velocidad del tráfico desde este IP a nivel de firewall, aplicar autenticación multifactor fuerte en todos los servicios de acceso remoto y asegurar que todas las aplicaciones expuestas ejecuten parches de seguridad actualizados. Implementar sistemas de detección de intrusiones y configurar fail2ban o herramientas equivalentes para banear automáticamente a infractores reincidentes proporciona protección automatizada contra los patrones de conexión observados. La auditoría regular de registros de autenticación en busca de firmas de brute-force y la implementación de políticas estrictas de correo electrónico SPF, DKIM y DMARC reducirán aún más la exposición a los vectores de abuso SMTP que esta dirección ha demostrado.