Maximum Danger
La dirección IP 35.195.138.45, asignada a Google LLC bajo el sistema autónomo AS396982 y geolocalizada en Bélgica, presenta una amenaza crítica con un nivel de amenaza máximo de 10 sobre 10 y una calificación de confianza del 94 por ciento basada en 287 informes de abuso provenientes de 20 sensores automatizados de honeypot. La dirección fue reportada por primera vez en marzo de 2026 y permaneció activa hasta junio de 2026, demostrando un comportamiento malicioso sostenido durante una ventana de múltiples meses. La frecuencia de actividad ha sido evaluada en 8 sobre 10, indicando un compromiso persistente y agresivo con la infraestructura objetivo.
La gran mayoría de los informes recientes clasifican esta dirección bajo actividad de Hacking, complementada con las categorizaciones de Host Exploited y Web App Attack. Los patrones de ataque observados incluyen intentos de conexión repetidos, sondas de reconocimiento de aplicaciones web, y alertas de detección de Suricata que señalan el uso potencialmente inseguro del protocolo SMBv1 consistente con la entrega de malware o exploits. La presencia de firmas relacionadas con SMBv1 sugiere fuertemente que la IP está involucrada en la propagación de familias de ransomware o en el movimiento lateral dentro de redes empresariales, ya que este protocolo en desuso sigue siendo un vector de acceso inicial favorito para los actores de amenazas que buscan explotar entornos Windows sin parchar.
Las organizaciones con servicios expuestos a internet, particularmente sistemas basados en Windows que utilizan SMB, deben considerar esta IP como un actor hostil confirmado que requiere acción defensiva inmediata. El volumen sostenido de informes y la diversidad de vectores de ataque indican que esto no es un escaneo oportunista sino más bien una campaña sistemática que probablemente se origina desde un nodo de infraestructura comprometida que se utiliza como punto pivote. La asignación de red belga plantea la posibilidad de que el host subyacente haya sido controlado sin el conocimiento de su operador legítimo, lo que es consistente con la clasificación de Exploited Host junto con las firmas de malware observadas.
Los operadores de sitios deben bloquear la IP 35.195.138.45 en el perímetro de la red, implementar o fortalecer las reglas del firewall que gobiernan el tráfico SMB entrante en los puertos 139 y 445, y garantizar que todos los hosts Windows estén completamente parcheados contra las vulnerabilidades SMB conocidas. La implementación de fail2ban o herramientas equivalentes de bloqueo dinámico puede automatizar la respuesta defensiva basada en la detección continua. Además, revisar los registros en busca de conexiones exitosas originadas desde esta dirección y considerar la notificación al proveedor de hosting sobre el host comprometido o malicioso representa medidas prudentes de respuesta a incidentes.