Significant Threat
La IP 198.235.24.105 es una dirección de alto riesgo que opera desde la infraestructura de Google Cloud Platform dentro de los Estados Unidos, con un nivel de amenaza de 8 sobre 10 y una puntuación de confianza del 77%, principalmente asociada con actividad de piratería informática generalizada detectada en 20 fuentes de honeypot automatizadas durante aproximadamente nueve meses de monitoreo continuo.
Los sistemas de monitoreo de seguridad registraron 220 informes de incidentes totalesconcernientes a esta dirección IP entre agosto de 2025 y mayo de 2026, indicando actividad hostil sostenida durante un período extendido. La categoría de amenaza dominante es piratería informática, que representa la gran mayoría de los informes recientes, complementada por actividad aislada de correo no deseado. La huella de detección abarca múltiples sensores de honeypot que identificaron colectivamente intentos de intrusión basados en patrones consistentes con marcos de explotación automatizados. El enrutamiento de red a través de AS396982 (GOOGLE-CLOUD-PLATFORM) sitúa esta dirección dentro del espacio de direcciones de un proveedor principal de nube, que los actores de amenazas frecuentemente abusan debido a la reputación de tales rangos para tráfico legítimo y el desafío de distinguir entre comunicaciones de nube maliciosas y autorizadas en el perímetro de la red.
La actividad de piratería informática vinculada a esta IP involucra intentos de intrusión automatizados y vectores de acceso no autorizados dirigidos a servicios expuestos, con sensores basados en Suricata marcando comportamiento anómalo del protocolo SMTP que indica infraestructura potencial de abuso de correo electrónico. Tal actividad representa riesgos concretos para servicios sin parches o mal configurados, particularmente aquellos con mecanismos de autenticación expuestos, y puede servir como precursor de compromiso de credenciales, exfiltración de datos, o uso del host objetivo como nodo de retransmisión de spam. La frecuencia sostenida de informes durante muchos meses sugiere una campaña organizada de escaneo y explotación en lugar de una evaluación de vulnerabilidades oportunista.
Los operadores de sitios deben bloquear o limitar inmediatamente el tráfico de esta IP en el firewall o borde de red, implementar controles estrictos de autenticación en cualquier interfaz de gestión expuesta, y hacer cumplir políticas de contraseñas fuertes junto con autenticación multifactor. El despliegue de sistemas de detección de intrusiones y la configuración de reglas de respuesta automatizadas utilizando herramientas como fail2ban puede mitigar proactivamente los patrones de brute-force. El monitoreo regular de los registros de acceso para conexiones originadas desde esta dirección y la aplicación rápida de parches a vulnerabilidades conocidas reducirán la exposición a las técnicas de explotación asociadas con este actor de amenazas.