High Risk
La IP 198.235.24.195 es una dirección de riesgo crítico que opera desde la infraestructura de Google Cloud Platform en los Estados Unidos (AS396982), generando 175 informes de abuso a través de sensores automatizados de honeypot desde agosto de 2025 con una calificación de threat level de 10 sobre 10. El perfil de amenaza dominante se centra en actividad general de hacking que incluye establecimiento no autorizado de sesiones SSH y intentos de explotación del protocolo SMB, junto con sondeo aislado de aplicaciones web y evidencia de que el host puede estar comprometido. Con 20 fuentes de detección distintas reportando y una confidence score del 82 por ciento, la reputación maliciosa de esta dirección está bien establecida y es continua.
Los sensores de detección identificaron esta IP a través de múltiples firmas de Suricata, incluyendo alertas para sesiones SSH activas en puertos no estándar, discrepancias de protocolo de capa de aplicación y dialectos de solicitudes SMB malformadas consistentes con herramientas de explotación. El monitoreo adicional capturó conexiones de ataque genéricas y actividad de reconocimiento de aplicaciones web mediante sondas estilo ElasticPot con reconocimientos de flujo rotos. Los 175 informes que abarcan desde agosto de 2025 hasta mayo de 2026 indican un compromiso persistente y sostenible, lo que sugiere que la actividad no es simplemente escaneo oportunista sino un esfuerzo sostenido de ataque.
La actividad de hacking detectada contra esta IP refleja preparación sistemática para intrusión: las sesiones SSH en puertos inesperados sugieren operaciones de credential stuffing o brute-force que intentan establecer acceso persistente, mientras que las solicitudes SMB malformadas indican intentos de explotación contra servicios de archivos de Windows. El componente de sondeo de aplicaciones web indica reconocimiento dirigido a servicios web para explotación posterior de vulnerabilidades.
Las organizaciones deben bloquear inmediatamente 198.235.24.195 en el firewall del perímetro de red e implementar restricciones geográficas limitando el acceso al espacio de direcciones AS396982 a menos que los requisitos comerciales lo exijan. Aplicar autenticación SSH basada en claves exclusivamente, deshabilitar el acceso root y desplegar herramientas como fail2ban o equivalentes para limitar intentos de autenticación repetidos reducirá sustancialmente la efectividad de cualquier esfuerzo de brute-force continuo. Auditorías regulares de servicios expuestos, aplicación oportuna de parches y despliegue de sistemas de detección de intrusos capaces de identificar anomalías de protocolo estilo Suricata ajudarán a los equipos de seguridad a detectar y neutralizar amenazas similares. Si esta IP ha establecido sesiones en su entorno, se recomienda encarecidamente una investigación forense para indicadores de compromiso.