Critical Alert
La dirección IP 27.110.166.67 se evalúa como una dirección de riesgo crítico originaria de Filipinas, con una calificación de amenaza de 10/10 y 352 informes de incidentes separados presentados en su contra a través de sensores honeypot automatizados entre noviembre de 2025 y mayo de 2026. La categoría de amenaza dominante y única identificada en la actividad reciente son los ataques SSH brute-force, que representan la totalidad de los 20 informes de amenaza más recientes atribuidos a esta dirección.
Los datos de detección muestran que 20 sensores honeypot automatizados distintos en toda la red registraron violaciones de esta única fuente, con registros de fail2ban que confirman actividad consistente de SSH brute-force durante todo el período de informes. Philippine Long Distance Telephone Company opera el sistema autónomo AS9299 desde el cual se origina esta actividad, y si bien la frecuencia de actividad es moderada en 3/10, la enorme cantidad de informes históricos y la alineación perfecta de las categorizaciones recientes indican un actor de amenaza establecido y persistente en lugar de un escaneo oportunista.
Los ataques SSH brute-force representan uno de los vectores de acceso inicial más comunes empleados por los actores de amenazas para comprometer servidores y obtener acceso persistente a las redes objetivo. Al intentar sistemáticamente combinaciones de credenciales débiles o predeterminadas contra servicios SSH expuestos, los atacantes que utilizan este método pueden establecer puntos de apoyo para la exfiltración de datos, la minería de criptomonedas, el movimiento lateral o la implementación de cargas útiles secundarias. Los registros de violaciones de fail2ban atribuidos a 27.110.166.67 demuestran intentos sostenidos y de alto volumen que llegan a cientos de fallos de autenticación individuales, lo que indica una campaña determinada en lugar de reconocimiento pasivo.
Los defensores de red deben bloquear inmediatamente la dirección IP 27.110.166.67 a nivel de firewall e implementar fail2ban o herramientas equivalentes de prevención de intrusiones configuradas con política SSH estricta para vetar automáticamente a los infractores reincidentes. Las organizaciones deben aplicar autenticación basada en claves exclusivamente para el acceso SSH, desactivar el inicio de sesión como root y considerar mover los servicios SSH a puertos no estándar para reducir la exposición. La supervisión continua de los registros de autenticación y la implementación de políticas de bloqueo de cuentas proporcionan capas adicionales de defensa contra ataques basados en credenciales originados desde esta dirección.