Critical Threat
La dirección IP 198.235.24.207 es un threat actor de alto riesgo asociado con 425 reportes de abuso y un threat score máximo, representando una fuente activa de actividad de hacking, explotación de IoT y hosts comprometidos originada desde la infraestructura de Google Cloud Platform en los Estados Unidos.
Los sensores automatizados de honeypot registraron 425 reportes distintos atribuidos a esta dirección durante aproximadamente diez meses entre agosto de 2025 y junio de 2026, generando un confidence score del 73 por ciento y una clasificación de activity frequency de 8 sobre 10. La abrumadora mayoría de los reportes más recientes—18 de las 20 categorizaciones más recientes—clasificaron la actividad como intentos de hacking generalizados, mientras que reportes aislados también documentaron actividad de reconocimiento dirigida a IoT y comportamiento de hosts explotados. La telemetría de red indicó intentos de conexión repetidos, anomalías en la capa de flujo de Suricata sugiriendo manipulación de paquetes o evasión de reensamblaje, y actividad más amplia de malware o exploit consistente con herramientas de escaneo automatizado e intrusión. La dirección opera dentro de AS396982, que está asignado a Google Cloud Platform, indicando que el tráfico malicioso se originó desde infraestructura alojada en la nube en lugar de un ISP residencial o empresarial.
La clasificación dominante de hacking abarca metodologías de intrusión variadas incluyendo explotación de vulnerabilidades, ataques de credenciales y intentos de acceso no autorizado contra servicios expuestos. Combinado con la actividad dirigida a IoT, esta IP demuestra las características distintivas de campañas de reconocimiento automatizado que sistemáticamente sondan sistemas accesibles desde internet en busca de puntos de entrada antes de desplegar cargas útiles adicionales. La presencia de indicadores de hosts explotados junto con el origen alojado en la nube sugiere que esta dirección podría estar funcionando como un punto pivote o nodo de salto dentro de una cadena de ataque más amplia, lo que la hace particularmente peligrosa ya que podría enmascarar la verdadera fuente de un compromiso en curso. Las anomalías de flujo de Suricata además sugieren intentos de evadir sistemas de detección fragmentando o corrompiendo secuencias de reconocimiento TCP durante la fase de ataque.
Los operadores con servicios expuestos a internet deben bloquear inmediatamente la dirección IP 198.235.24.207 en el perímetro de red e implementar controles defensivos como fail2ban o herramientas similares de bloqueo dinámico que respondan automáticamente a intentos de conexión repetidos. Limitar la tasa de endpoints de autenticación, aplicar políticas estrictas de credenciales y aplicar parches de seguridad emitidos por el proveedor sin demora reducirá la efectividad de cualquier intento de intrusión que alcance los sistemas expuestos. La segmentación de red que aísle dispositivos IoT y ICS de infraestructura crítica limita el movimiento lateral si se obtiene acceso inicial. Las organizaciones también pueden considerar presentar un reporte de abuso ante Google Cloud Platform para alertar al proveedor de que su infraestructura está siendo weaponizada para actividad maliciosa.