Notable Threat
La IP 198.235.24.70 es una dirección de alto riesgo que opera desde la infraestructura de Google Cloud Platform en los Estados Unidos, con un nivel de amenaza de 8/10 y 190 informes presentados durante aproximadamente diez meses de actividad maliciosa sostenida. La categoría de amenaza dominante es la actividad de hacking, que representa la gran mayoría de los informes recientes, lo que indica que esta IP ha estado intentando sistemáticamente acceso no autorizado e intrusión contra servicios expuestos.
Los datos de detección de 20 sensores automatizados de honeypot y envíos de la comunidad documentan una campaña persistente desde agosto de 2025 hasta junio de 2026, reflejando una calificación de frecuencia de actividad de 6/10. La dirección reside dentro de AS396982, la red distribuida globalmente de Google Cloud Platform, y las firmas de detección de intrusiones de Suricata han marcado comportamiento anómalo del protocolo SMTP, paquetes de reconocimiento de flujo rotos y sesiones SSH activas en puertos no estándar. Esta combinación de irregularidades a nivel de protocolo y patrones de ataque de credenciales indica intentos de explotación coordinados en lugar de escaneo oportunista.
La clasificación de hacking abarca múltiples vectores de intrusión, incluyendo abuso de SMTP consistente con pruebas de infraestructura de relay de spam o phishing y patrones de establecimiento de sesiones SSH indicativos de campañas de brute-force o credential-stuffing. Cuando se aloja en infraestructura en la nube como Google Cloud Platform, dicha actividad frecuentemente aprovecha la reputación de proveedores principales para evadir filtros básicos de reputación de IP. Los paquetes de reconocimiento rotos sugieren ya sea pruebas de técnicas evasivas o conectividad inestable desde una fuente de ataque de alto volumen. Cada intrusión exitosa podría resultar en acceso no autorizado al sistema, exfiltración de datos o mayor movimiento lateral dentro de una red.
Los operadores del sitio deben implementar bloqueo inmediato o medidas de limitación de tasa para el tráfico originado desde esta dirección y fuentes no confiables similares. El despliegue de herramientas defensivas automatizadas como fail2ban puede detectar activamente y banear IPs que exhiben fallos de autenticación repetidos. El endurecimiento de configuraciones SSH mediante la deshabilitación de autenticación basada en contraseñas, el forzamiento de acceso basado en claves y la restricción de intentos de inicio de sesión reduce significativamente la efectividad de los ataques de credenciales. El monitoreo regular de alertas de Suricata y sistemas similares de detección de intrusiones, particularmente para anomalías de protocolo y sesiones de servicio inesperadas, permite la identificación rápida de intentos de explotación en curso.