Critical Alert
La IP 45.119.212.99 es una dirección de riesgo crítico originaria de Vietnam que ha sido repetidamente vinculada a intentos de intrusión mediante SSH brute-force, con 515 informes de abuso totales registrados por sensores automatizados de honeypot durante un período de observación de seis meses desde diciembre de 2025 hasta mayo de 2026. La IP opera dentro de AS131423, asignada a Branch of Long Van System Solution JSC en Hanoi, y tiene una puntuación de nivel de amenaza de 10 sobre 10 basada en el volumen y la persistencia de actividad maliciosa detectada.
Los datos de detección revelan una campaña sostenida de ataques automatizados de autenticación SSH. Los 515 informes fueron generados a través de 20 sensores automatizados distintos de honeypot, con la categoría de amenaza dominante siendo intentos de SSH brute-force responsables de 20 de los 24 informes más recientes categorizados. La evidencia complementaria de honeypot muestra múltiples clusters de violaciones de fail2ban, cada uno capturando entre 25 y 33 fallos de autenticación bloqueados en un solo ciclo de aplicación. Las alertas adicionales de Suricata han detectado sesiones SSH iniciando en puertos inesperados y anomalías de retransmisión a nivel de flujo consistentes con kits de herramientas de adivinación de credenciales coordinados. La combinación de alto volumen de informes, clusters de detección repetidos y la presencia de indicadores de host explotado sugiere que esta dirección puede estar ejecutando infraestructura controlada por atacantes en lugar de representar un host comprometido sin conocimiento.
Los ataques de SSH brute-force representan una amenaza directa para cualquier servidor expuesto a internet que ejecute el protocolo SSH, intentando obtener acceso de shell a través de adivinación sistemática de contraseñas o explotación de debilidades de autenticación. Una intrusión exitosa otorga a los atacantes acceso persistente a nivel de comandos, permitiendo robo de datos, despliegue de malware, movimiento lateral a través de redes internas o reclutamiento en botnets. El patrón de ataque observado aquí, caracterizado por fallos de autenticación de alta frecuencia sostenidos y anomalías de sesión detectadas por herramientas, indica automatización de grado profesional capaz de probar miles de combinaciones de credenciales contra puntos finales SSH pobremente protegidos.
Los operadores deben bloquear 45.119.212.99 en el perímetro de red inmediatamente y monitorear cualquier actividad de escaneo correlacionada desde el espacio de direcciones adyacentes. Para servicios SSH expuestos, hacer cumplir la autenticación basada en claves exclusivamente, mover SSH a un puerto no estándar y desplegar fail2ban para bloquear automáticamente fuentes después de un pequeño número de intentos fallidos reducirá sustancialmente la exposición. Deshabilitar el inicio de sesión root sobre SSH e implementar monitoreo de detección de intrusiones fortalecerá aún más los sistemas objetivo contra los patrones de ataque documentados contra esta dirección IP.