Maximum Danger
La IP 35.205.166.64 es una dirección de riesgo crítico operada por Google LLC (AS396982) que ha acumulado 175 reportes de abuso a lo largo de aproximadamente tres meses de actividad observada, representando una amenaza sostenida y peligrosa para la infraestructura conectada a internet. Con una calificación perfecta de nivel de amenaza de 10/10 y un confidence score del 94%, esta IP alojada en Bélgica exige atención defensiva inmediata de cualquier organización con servicios expuestos.
Los datos de detección compilados de 20 sensores automatizados de honeypot revelan actividad hostil sostenida originada de 35.205.166.64 entre marzo y mayo de 2026. La categoría de amenaza dominante registrada es actividad general de hacking (19 reportes), complementada con reportes únicos de comportamiento de host explotado y focalización en IoT. El análisis del tráfico de red confirma el uso del protocolo SMBv1 en conexiones de ataque, un protocolo heredado con vulnerabilidades de ejecución de código remoto bien documentadas que permanece como un punto de entrada favorito para actores de amenazas que despliegan ransomware y realizan movimiento lateral. A pesar de una puntuación moderada de frecuencia de actividad cruda de 3/10, el volumen de reportes y la diversidad de técnicas indican explotación metódica y automatizada en lugar de sondeo oportunista.
La actividad de exploit de SMBv1 confirmada significa que esta IP está escaneando activamente hosts de Windows vulnerables e intentando entregar malware o establecer puntos de apoyo persistentes en sistemas sin parchear. La actividad paralela de focalización en IoT sugiere reconocimiento simultáneo de dispositivos inteligentes, cámaras y routers con configuraciones de seguridad débiles, potencialmente construyendo capacidades para una campaña coordinada de botnet o exfiltración de datos. La presencia de clasificación de host explotado en los reportes plantea la preocupación adicional de que esta dirección puede estar ejecutando herramientas de ataque desde una instancia comprometida de Google Cloud, lo que significa que el propietario legítimo de la infraestructura puede no ser consciente de que su recurso está siendo utilizado como arma.
Los administradores de red deben bloquear 35.205.166.64 en el firewall perimetral o router de borde inmediatamente e implementar bloqueo automatizado a través de herramientas de prevención de intrusiones como fail2ban para manejar intentos de reintento continuos. Todos los hosts de Windows expuestos deben ser auditados para uso de SMBv1 y el protocolo debe ser deshabilitado a menos que sea estrictamente necesario, con prioridad dada a aplicar los últimos parches de seguridad. Los administradores de dispositivos IoT y de red deben verificar la actualización del firmware, reemplazar credenciales predeterminadas y aislar dispositivos inteligentes en segmentos de red dedicados alejados de sistemas sensibles. Las organizaciones que hospedan servicios en Google Cloud deben auditar sus herramientas internas y monitorear signos de compromiso o escaneo saliente no autorizado originado de sus rangos de IP asignados.