Notable Threat
La IP 220.181.1.163 es una dirección de alto riesgo originada de China que ha sido vinculada con actividad sostenida de reconocimiento y explotación, incluyendo campañas coordinadas de escaneo de puertos y ataques dirigidos a bases de datos. Con un nivel de amenaza de 8 sobre 10 y 159 informes de abuso registrados en sensores automatizados de honeypot durante aproximadamente once meses, esta IP demuestra un patrón persistente de comportamiento malicioso que representa un riesgo concreto para los servicios expuestos en todo el mundo.
La actividad contra esta dirección fue documentada por primera vez en agosto de 2025 y continuó hasta junio de 2026, con una frecuencia de actividad calificada en 6 sobre 10. Las categorías de amenaza dominantes detectadas son Hacking (15 informes), Escaneo de Puertos (14 informes) y actividad de Host Explotado (6 informes). El reconocimiento de red fue realizado usando Zmap, un escáner de puertos de alta velocidad que genera firmas distintivas de User-Agent detectadas por sistemas de prevención de intrusiones Suricata. Además, múltiples sensores automatizados registraron intentos de comprometer servicios de base de datos Redis, con algunas conexiones activando alertas de Suricata por anomalías de flujo y marcas de tiempo de paquetes inválidas, sugiriendo ya sea escaneo agresivo o intento de explotación de instancias vulnerables. La IP reside en AS23724, operado por IDC, China Telecommunications Corporation, un importante proveedor de telecomunicaciones estatal chino.
La actividad de escaneo de puertos de esta naturaleza sirve como reconocimiento, mapeando servicios abiertos y puntos de entrada potenciales antes de lanzar ataques dirigidos. Combinada con intentos de explotación de Redis, el perfil de amenaza indica un actor que sistemáticamente busca instancias de bases de datos mal configuradas o sin parchear para extraer datos o establecer acceso persistente. La presencia de clasificaciones de "Exploited Host" en los datos de informes plantea la posibilidad de que esta dirección IP pueda estar ejecutándose en un sistema comprometido, arsenalizada por un tercero sin el conocimiento del propietario para realizar ataques contra otros objetivos.
Las medidas defensivas deben incluir el bloqueo inmediato de esta IP en el firewall de perímetro de red, la implementación de fail2ban o herramientas similares de bloqueo dinámico para autoresponder a patrones de escaneo, y reglas estrictas de firewall limitando el acceso entrante a Redis y otros servicios de base de datos solo a hosts autorizados. Todos los servicios expuestos deben ser auditados para verificar autenticación adecuada, cifrado y estado de parches. Las organizaciones que observen actividad de escaneo similar deben considerar notificar al proveedor upstream sobre el posible host comprometido.