Substantial Risk
La IP 195.184.76.201 es una dirección de alto riesgo asociada con actividad hostil sostenida, con una puntuación de 8/10 en nivel de amenaza con 155 informes de abuso totales destacados y una calificación de confianza del 93 por ciento. Observada en AS213412 (operado por ONYPHE SAS) y geolocalizada en Estados Unidos, esta IP ha sido marcada por sensores honeypot automatizados por intentos de intrusión relacionados con hacking y comportamiento de escaneo de puertos dirigido desde agosto de 2025, con informes continuos hasta junio de 2026. El volumen de informes y la alta frecuencia de actividad indican una amenaza persistente en lugar de escaneo oportunista o transitorio.
Los datos de detección revelan 155 informes distintos provenientes de 20 sensores honeypot automatizados separados, abarcando aproximadamente diez meses de actividad. Dentro de las presentaciones recientes, 19 informes classificaron la actividad como intentos de hacking general mientras que un informe documentó reconocimiento mediante escaneo de puertos. Los sensores honeypot capturaron tanto eventos de conexión de ataque como sondas de escaneo de puertos específicas de CiscoASA dirigidas a infraestructura de firewall, sugiriendo que el actor está enumerando sistemáticamente dispositivos de seguridad perimetrales. El volumen consistente de informes durante un período prolongado apunta a un objetivo automatizado y repetido en lugar de un solo evento de reconocimiento.
El escaneo de puertos sirve como reconocimiento, mapeando servicios expuestos y vectores de entrada potenciales antes de lanzar explotación dirigida. La sonda específica de CiscoASA indica reconocimiento deliberado de configuraciones de firewall y dispositivos de seguridad, lo que podría informar ataques de seguimiento más sofisticados. La actividad de hacking general abarca intentos de intrusión y explotación de vulnerabilidades en servicios accesibles. Juntos, estos comportamientos crean un riesgo compuesto para cualquier sistema expuesto, ya que el reconocimiento permite una explotación más precisa y efectiva aguas abajo.
Los operadores del sitio deben implementar reglas de firewall para bloquear o limitar significativamente el tráfico de esta IP y direcciones similares en el mismo rango de red. Implementar herramientas de bloqueo automatizadas como fail2ban puede mitigar intentos de intrusión repetidos sin intervención manual. Todos los servicios expuestos deben hacer cumplir credenciales fuertes, únicas y autenticación multifactor para reducir el impacto de cualquier fuerza bruta de autenticación exitosa. Finalmente, revisar los registros de acceso en busca de patrones consistentes con las conexiones de ataque observadas y los escaneos de puertos ayudará a identificar si algún reconocimiento ha alcanzado infraestructura interna que justifique un endurecimiento adicional.