Substantial Risk
La IP 198.235.24.216 es una dirección de alto riesgo vinculada a actividad confirmada de hacking, escaneo de puertos de reconocimiento e indicadores de posible compromiso del host con origen en la infraestructura de Google Cloud Platform en Estados Unidos. Con un nivel de amenaza de 8 sobre 10 y 157 informes independientes de abuso recopilados de 20 sensores automatizados de honeypot durante un período de observación de once meses, esta IP demuestra un comportamiento malicioso persistente que requiere atención defensiva inmediata.
Los datos de detección revelan una frecuencia de actividad moderada pero estable de 5 sobre 10, con los primeros informes fechando en agosto de 2025 y actividad continua hasta junio de 2026. La clasificación de amenaza dominante es Hacking, que representa 18 de los informes más recientes, complementada con designaciones aisladas de Host Explotado y Escaneo de Puertos. Los patrones de ataque observados incluyen intentos de entrega de malware y exploit, conexiones de ataque establecidas y sondas de reconocimiento específicas de Ciscoasa orientadas a dispositivos de seguridad de red. La puntuación de confianza del 80 por ciento refleja una fuerte corroboración entre múltiples tipos de sensores, indicando que la actividad observada no es tráfico espurio o mal atribuido sino operaciones hostiles genuinas.
La concentración de actividad de hacking junto con el reconocimiento mediante escaneo de puertos sugiere que esta dirección se está utilizando para identificar y explotar sistemáticamente vulnerabilidades en sistemas objetivo. El patrón de sondas Ciscoasa es particularmente notable, ya que indica un enfoque deliberado en firewalls y hardware de seguridad, potencialmente como precursor de campañas de intrusión más sofisticadas. Alternativamente, la clasificación de Host Explotado plantea la posibilidad de que esta dirección IP en la nube pueda pertenecer a un sistema comprometido que ha sido armamentizado por actores de amenazas sin el conocimiento del operador legítimo, lo que hace que la notificación a Google Cloud Platform sea un paso importante.
Los defensores de red deben bloquear la IP 198.235.24.216 a nivel del firewall perimetral e implementar filtrado estricto de tráfico entrante. Los endpoints de autenticación como SSH, RDP y portales de inicio de sesión web deben fortalecerse mediante limitación de velocidad, requisitos de credenciales sólidos y, donde sea posible, autenticación basada en claves o multifactor. Herramientas como fail2ban pueden automatizar el bloqueo dinámico de patrones de ataque repetitivos. Las organizaciones con dispositivos Ciscoasa deben asegurarse de que el firmware esté actualizado y considerar restringir la exposición de la interfaz de gestión a subredes administrativas conocidas. Finalmente, revisar los registros de honeypot y flujo de red en busca de intentos de conexión coincidentes ayudará a determinar si los sistemas internos han sido objeto de ataques.