Notable Threat
IP 198.235.24.93 es una dirección de riesgo crítico con un nivel de amenaza de 10/10 que ha generado 181 reportes de abuso a través de sensores honeypot automatizados, indicando actividad maliciosa sostenida y agresiva originada desde la infraestructura de Google Cloud Platform en Estados Unidos. Esta IP merece consideración de bloqueo inmediato para cualquier organización que exponga servicios a internet.
El análisis de los datos reportados revela que esta dirección fue detectada por primera vez en agosto de 2025 y permaneció activa hasta mayo de 2026, acumulando un volumen sustancial de reportes de 20 sensores honeypot distintos. La abrumadora mayoría de amenazas clasificadas como actividad Hacking, complementada con firmas aisladas de Web Application Attack, demuestra un atacante que aprovecha infraestructura alojada en la nube para realizar intentos de reconocimiento y explotación a escala. Los mecanismos de detección capturaron anomalías de red consistentes con reconocimiento basado en conexiones, incluyendo alertas Suricata que indican paquetes TCP acknowledgment malformados y actividad de reconocimiento de aplicaciones web dirigida a servicios expuestos.
La actividad Hacking detectada contra esta IP representa intentos de acceso no autorizado y potencial explotación de servicios vulnerables, mientras que el componente Web Application Attack señala interés en explotar debilidades en la capa de aplicación comúnmente asociadas con vulnerabilidades OWASP Top 10. La presencia de anomalías de paquetes ACK rotos sugiere que el host puede estar involucrado en técnicas de evasión de seguimiento de estado TCP o realizando reconocimiento para mapear configuraciones de firewall y sistemas de detección de intrusos antes de lanzar ataques más sofisticados.
Las organizaciones con servicios expuestos a internet deben implementar medidas defensivas inmediatas, incluyendo bloquear o limitar la tasa de esta IP en el perímetro de la red, implementar o actualizar reglas de web application firewall para contrarrestar intentos de reconocimiento, y fortalecer mecanismos de autenticación con herramientas como fail2ban o soluciones equivalentes para bloquear automáticamente intentos de conexión repetidos. Las auditorías de seguridad regulares y la gestión de parches para servicios expuestos siguen siendo esenciales para reducir la superficie de ataque que esta IP está atacando activamente.