Critical Alert
La IP 36.99.41.23 es una dirección de riesgo crítico originaria de Luoyang, provincia de Henan, China, identificada definitivamente como un host explotado que realiza interacciones no autorizadas con Redis contra sensores honeypot, con 160 informes de abuso presentados a través de sistemas de detección automatizados entre septiembre y noviembre de 2025.
La IP opera dentro de AS137687 y ha acumulado estos informes con un confidence score del 69%, lo que indica una certeza fuerte pero no absoluta en la atribución. El alto volumen de informes a pesar de la métrica de frecuencia de actividad cero sugiere que esta dirección fue altamente activa durante la ventana de septiembre-noviembre de 2025 pero desde entonces se ha vuelto inactiva, posiblemente debido a esfuerzos de eliminación, rotación a infraestructura alternativa, o remediación exitosa por parte del operador de red original. Veinte de esos informes categorizan específicamente la actividad como un host explotado, lo que significa que el sistema de origen casi certainement fue comprometido y está siendo controlado remotamente sin el conocimiento o consentimiento del propietario. El patrón de ataque Redis detectado indica intentos de explotar despliegues inseguros de Redis, típicamente apuntando a instancias expuestas para lograr ejecución de código a través de scripts Lua maliciosos, inyección de claves SSH, o manipulación de trabajos cron.
Los hosts explotados representan riesgos distintos en comparación con la infraestructura de ataque operada directamente porque representan sistemas que pertenecen a víctimas desprevenidas que han sido armamentizadas, lo que significa que el verdadero propietario puede no estar consciente de que sus recursos se están usando maliciosamente. La explotación de Redis específicamente puede llevar a compromiso completo del sistema, exfiltración de datos, o uso del host comprometido como punto pivote para mayor intrusión de red. Las organizaciones con instancias Redis expuestas a internet deben verificar que la autenticación esté habilitada, que el enlace esté restringido solo a localhost, y que la exposición de red esté minimizada para prevenir ejecución de comandos no autorizados.
Los operadores del sitio deben bloquear la IP 36.99.41.23 en el perímetro de red e implementar fail2ban o herramientas similares de bloqueo dinámico para mitigar automáticamente el sondaje continuo. Aplicar parches a Redis a la última versión estable, deshabilitar comandos peligrosos, y usar reglas de firewall para restringir el acceso a los puertos de Redis son medidas defensivas críticas. Las organizaciones que reciben informes de abuso para esta dirección deben considerar notificar al proveedor de hosting en AS137687 para que el propietario del sistema comprometido pueda ser alertado y se inicie la remediación. El monitoreo continuo de los registros de acceso a Redis para comandos sospechosos desde este rango de IP y la implementación de segmentación de red para limitar el potencial de movimiento lateral también son recomendables.