Severe Risk
La IP 198.24.79.245 es una dirección de riesgo crítico originada de una red residencial de Time Warner Cable en los Estados Unidos que ha sido vinculada a intentos de intrusión mediante fuerza bruta SSH, acumulando 159 informes de abuso de sensores automatizados de honeypot a través de un período concentrado de agosto de 2025 con una evaluación de nivel de amenaza de 10 sobre 10.
El perfil de detección muestra 20 fuentes distintas de honeypot automatizado reportando esta IP, documentando 12 eventos generales de hacking y 8 específicamente categorizados como ataques de autenticación SSH. La puntuación de confianza del 59% refleja incertidumbre respecto a los patrones de comportamiento a largo plazo de la IP, mientras que la métrica de frecuencia de actividad de 0 sobre 10 sugiere que el comportamiento hostil ha sido episódico más que sostenido. Operando a través de AS11426 (TWC-11426-CAROLINAS), esta dirección representa una conexión de banda ancha residencial utilizada como punto de lanzamiento de ataques, lo cual es común tanto en escenarios de puntos finales comprometidos como en actores de amenazas que aprovechan la infraestructura residencial para el anonimato.
Los ataques de fuerza bruta SSH representan una amenaza persistente para cualquier servidor Linux expuesto a Internet o dispositivos de red que ejecuten el protocolo Secure Shell. Los atacantes intentan sistemáticamente combinaciones de credenciales para obtener acceso no autorizado al servidor, comprometiendo con éxito implementaciones mal aseguradas para establecer puertas traseras persistentes, implementar mineros de criptomonedas o exfiltrar datos sensibles. El volumen de 159 informes indica un comportamiento de escaneo automatizado sostenido consistente con campañas impulsadas por botnet en lugar de exploración manual aislada.
Los operadores de sitios que mantienen servidores accesibles por SSH deben hacer cumplir la autenticación basada exclusivamente en claves, cambiar el puerto predeterminado del 22, e implementar herramientas automatizadas de prevención de abuso como fail2ban para bloquear fallos de autenticación repetidos. Los defensores de red deben considerar bloquear o limitar el tráfico de rangos IP residenciales observados realizando escaneo automatizado, mantener políticas estrictas de contraseñas con mecanismos de bloqueo, y monitorear los registros de autenticación para detectar el patrón distintivo de intentos de inicio de sesión secuenciales rápidosoriginados desde direcciones fuente diversas.