Maximum Danger
La IP 198.235.24.206 es una dirección de riesgo crítico que opera desde la infraestructura de Google Cloud Platform (AS396982) que ha generado 210 reportes de abuso a través de sensores automatizados de honeypot desde agosto de 2025, con la actividad más reciente registrada en junio de 2026. La IP ha obtenido una puntuación máxima de nivel de amenaza de 10/10, impulsada principalmente por actividad de hacking confirmada incluyendo intentos activos de establecimiento de sesiones SSH en puertos de servicio esperados.
El volumen y consistencia de los reportes — las 20 categorizaciones de amenazas más recientes citan hacking — combinado con una puntuación de confianza del 82%, indican reconocimiento hostil sostenido y deliberado en lugar de escaneo incidental. La evidencia del patrón de ataque, incluyendo la detección de firma de Suricata de sesiones SSH en progreso, confirma que esta dirección no solo está sondando sino participando activamente con los servicios objetivo. Operando desde infraestructura en la nube basada en Estados Unidos a través de AS396982 significa que esta actividad probablemente se origina desde activos en la nube comprometidos o alojamiento a prueba de balas comúnmente explotado para anonimato por actores de amenaza.
La actividad de hacking de este perfil representa riesgos concretos para cualquier servicio SSH expuesto, potencialmente llevando a acceso no autorizado al sistema, recolección de credenciales, movimiento lateral dentro de redes, o despliegue de backdoors persistentes. La alerta de Suricata específicamente señala que un handshake SSH fue completado en lugar de solo intentado, sugiriendo que el atacante puede haber tenido éxito en alcanzar un prompt de autenticación o establecer una sesión en un daemon expuesto. Sin controles adecuados, un solo compromiso exitoso puede cascadearse en una toma de control completa de la infraestructura.
Los operadores del sitio deben bloquear inmediatamente 198.235.24.206 en el firewall o perímetro de la red, e implementar bloqueo dinámico automatizado usando herramientas como fail2ban para responder a fallos de autenticación repetidos. Los servicios SSH deben imponer autenticación basada en claves exclusivamente, deshabilitar el inicio de sesión basado en contraseña completamente, y restringir el acceso a IPs de origen conocidas donde sea factible. Se recomienda encarecidamente el monitoreo continuo de logs de autenticación para intentos originados desde esta dirección y patrones similares desde rangos de red adyacentes.