Substantial Risk
La dirección IP 199.45.155.107 es una dirección de nivel de amenaza máximo evaluada en 10/10 que ha generado 232 informes de abuso de sensores automatizados tipo honeypot durante aproximadamente nueve meses, indicando actividad de intrusión persistente y agresiva originada desde un operador de red estadounidense. La puntuación de confianza del 73% combinada con 20 detecciones independientes de sensores a lo largo del período desde octubre de 2025 hasta junio de 2026 establece un perfil de amenaza confiable dominado por actividad general de hacking junto con indicadores secundarios de explotación y orientación a IoT.
El volumen y la consistencia de los informes posicionan esta dirección firmemente dentro de la categoría de mayor riesgo para los defensores de red, particularmente dada la detección concreta de patrones activos de conexión de ataque, actividad documentada relacionada con malware y exploits, y orientación confirmada a IoT y sistemas de control industrial. La alerta de Suricata que indica una sesión SSH en curso en un puerto esperado corrobora adicionalmente que este actor está realizando activamente intentos de intrusión por brute-force o basados en credenciales contra servicios SSH expuestos. La presencia simultánea de señales de hosts explotados sugiere que la infraestructura puede estar comprometida o funcionando bajo control del atacante, aumentando el riesgo para cualquier servicio expuesto.
La clasificación dominante de hacking abarca un amplio espectro de técnicas de intrusión incluyendo explotación de vulnerabilidades, intentos de acceso no autorizado y campañas de ataque sostenidas contra sistemas objetivo. Para organizaciones que ejecutan servicios accesibles públicamente, especialmente demonios SSH, esta actividad representa una vía directa a compromiso de cuentas, movimiento lateral y exfiltración de datos si tiene éxito. El componente de orientación a IoT plantea preocupaciones adicionales para los defensores que gestionan flotas de dispositivos conectados, ya que la explotación exitosa podría otorgar a los atacantes acceso persistente a la red o puntos de pivote.
Las medidas defensivas inmediatas deberían incluir bloqueo o limitación de tasa de esta dirección en el perímetro de la red, exigencia de autenticación sólida y acceso SSH basado en claves donde sea posible, y despliegue de reglas de detección de intrusiones para alertar sobre patrones de escaneo similares. Se recomienda a los operadores revisar los registros de autenticación en busca de intentos de inicio de sesión sospechosos, implementar fail2ban o políticas equivalentes de bloqueo de cuentas, y asegurar que todos los servicios expuestos sigan las directrices actuales de parches y endurecimiento. Las organizaciones que descubran compromiso deberían considerar notificar al proveedor superior asociado con AS398722 respecto a la infraestructura potencialmente comprometida.