Critical Alert
IP 34.38.195.167 es una dirección de riesgo crítico operada por Google LLC en Bélgica que ha generado 291 informes de abuso durante un período de tres meses, con sensores honeypot marcándola principalmente por actividad de hacking junto con señales de ataques a hosts explotados y aplicaciones web. La IP, alojada dentro de la infraestructura AS396982 de Google LLC en Bélgica, lleva el nivel de amenaza máximo de 10/10 y una puntuación de Confidence Score del 93%, lo que indica que los sistemas automatizados y los informes de la comunidad están en fuerte acuerdo sobre su intención maliciosa. A través de 20 fuentes honeypot distintas, esta única dirección generó un volumen sustancial de informes de incidentes entre marzo de 2026 y junio de 2026, colocando su frecuencia de actividad observada en 6 sobre 10 — consistente con escaneos hostiles sostenidos y repetidos y intentos de conexión en lugar de ruido aislado. Los sensores Suricata detectaron uso potencialmente inseguro del protocolo SMBv1 vinculado a actividad de malware o exploit, y las sondas ElasticPot confirmaron reconocimiento de aplicaciones web dirigido originándose desde esta dirección. La co-ocurrencia de clasificaciones de hacking, exploited-host y web-app-attack dentro de informes recientes refuerza que esta IP es casi certainement un activo comprometido siendo utilizado como arma por actores de amenazas en lugar de un punto de entrada estático bajo control directo del atacante.
La clasificación dominante de hacking abarca actividad de intrusión amplia — escaneo de puertos, probing de vulnerabilidades y intentos de entrega de exploits — mientras que el indicador de exploited-host señala que la máquina comprometida en sí está siendo utilizada como plataforma de lanzamiento para ataques adicionales, probablemente sin el conocimiento de su propietario. Las señales de ataques a aplicaciones web apuntan a probes estructurados apuntando a vulnerabilidades conocidas como las del OWASP Top 10, incluyendo potenciales vectores de inclusión de archivos o inyección detectados por la instrumentación honeypot. La firma SMBv1 es particularmente preocupante porque el protocolo heredado históricamente está asociado con la entrega de ransomware y herramientas de movimiento lateral como EternalBlue, sugiriendo que esta dirección puede estar participando en campañas apuntando a pivotes de red internos o desplegando cargas útiles secundarias. Para cualquier organización exponiendo servicios a internet, una IP generando este patrón de reconocimiento de múltiples vectores desde un origen alojado en la nube representa un riesgo concreto de compromiso de credenciales, interrupción de servicio o actividad de initial access broker que alimenta operaciones más grandes de ransomware o exfiltración de datos.