Critical Alert
La IP 206.123.145.49 es una dirección de riesgo crítico operada por Netiface Limited (AS60223) en Estados Unidos, marcada con una puntuación de amenaza perfecta de 10/10 tras 782 informes de abuso totales enviados a través de sensores automatizados de honeypot durante aproximadamente dos meses a principios de 2026. La categoría de amenaza dominante es actividad de hacking general, con una coincidencia de firma Suricata confirmada indicando una sesión SSH activa detectada en un puerto esperado. A pesar del volumen de informes notablemente alto, la métrica de frecuencia de actividad registrada se mantiene en cero, lo que sugiere que la IP puede haber sido utilizada principalmente para escaneos específicos o ráfagas de prueba de credenciales en lugar de conexiones interactivas sostenidas. Con una calificación de confianza del 79%, los analistas evalúan con certeza razonable que esta dirección está involucrada en infraestructura de acceso no autorizado, lo que la convierte en una candidata clara para bloquear en los perímetros de red.
El historial de abuso de la IP abarca desde marzo de 2026 hasta abril de 2026, una ventana comprimida de dos meses que indica atención hostil concentrada en lugar de deriva oportunista. Los 20 informes clasificados más recientes citan consistentemente actividad de hacking, y el corpus de detección deriva entièrement de sensores automatizados de honeypot en lugar de investigación manual, lo que aporta objetividad pero limita la visibilidad en la cadena de ataque completa. La alerta Suricata hace referencia específicamente a una "sesión SSH en progreso en Puerto Esperado", lo que se alinea con campañas de brute-force o credential-stuffing contra SSH daemons expuestos — uno de los vectores de acceso inicial más comunes en infraestructura accesible desde Internet. La asignación geográfica en EE.UU. es notable dado que una proporción significativa de infraestructura de brute-force SSH históricamente se origina en redes de Europa del Este o Asia, lo que sugiere que este actor puede estar operando dentro de o enrutando a través de entornos de cloud o collocation alojados en EE.UU. para mezclarse con patrones de tráfico legítimos.
La actividad de hacking abarca un amplio espectro de técnicas de intrusión, pero la firma de sesión SSH apunta hacia la suposición de credenciales como el vector primario. Un atacante que aproveche esta IP probablemente realiza intentos sistemáticos de autenticación contra servicios SSH expuestos utilizando combinaciones comunes de nombre de usuario y contraseña o pares de credenciales filtradas previamente. La autenticación exitosa otorgaría acceso a shell interactivo, permitiendo movimiento lateral, exfiltración de datos o la implementación de backdoors persistentes y miners de criptomonedas. Incluso los intentos fallidos consumen recursos del servidor, generan logs de autenticación y crean ruido que puede oscurecer actividad administrativa genuina. El enorme volumen de 782 informes en aproximadamente 60 días sugiere que herramientas automatizadas están impulsando la campaña, capaces de mantener intentos de autenticación de alta frecuencia simultáneamente a través de muchos objetivos.