Extreme Threat
La dirección IP 45.156.87.209 es una dirección de riesgo crítico operada por Pfcloud UG bajo ASN AS51396 en los Países Bajos, evaluada en un nivel de amenaza de 10/10 con un 94% de confianza basado en 161 informes de abuso totales y actividad sostenida detectada entre octubre de 2025 y mayo de 2026. La abrumadora mayoría de los informes recientes documentan intentos de intrusión por fuerza bruta SSH y actividad de hacking más amplia originada desde esta IP.
Sensores automatizados de honeypot grabaron la mayoría de estos 161 informes durante aproximadamente siete meses, con 20 fuentes de honeypot distintas marcando la dirección para actividad maliciosa. El puntaje de frecuencia de actividad de la IP de 8/10 indica operaciones ofensivas consistentes y repetidas en lugar de escaneo aislado. Los sistemas de detección de intrusiones Suricata identificaron específicamente el patrón de firma de intentos de fuerza bruta SSH junto con sesiones SSH activas establecidas en puertos esperados, sugiriendo que este host está activamente involucrado en campañas de adivinanza de credenciales contra servicios SSH expuestos. La red está registrada a Pfcloud UG, un proveedor de hosting en los Países Bajos, y el volumen de informes en relación con la ventana de detección apunta a infraestructura de ataque sistemática y automatizada en lugar de exploración oportunista de un solo objetivo.
Los ataques de fuerza bruta SSH representan una de las vías más comunes para el acceso no autorizado a servidores en entornos expuestos a internet. Los atacantes automatizan el envío de combinaciones de nombre de usuario y contraseña contra demonios SSH expuestos, aprovechando credenciales débiles o predeterminadas para obtener acceso shell. Una vez comprometidos, los servidores se convierten en puntos de entrada para exfiltración de datos, movimiento lateral dentro de redes o reclutamiento en botnets. La detección de una sesión SSH establecida en esta IP sugiere actividad de explotación activa en lugar de mero escaneo, elevando considerablemente el perfil de riesgo para cualquier organización con servicios SSH accesibles desde internet.
Los operadores de sitios deben tratar 45.156.87.209 como una fuente maliciosa confirmada y bloquearla a nivel del firewall perimetral de red o del router de borde. Implementar herramientas de bloqueo automatizado como fail2ban puede prohibir dinámicamente IPs después de intentos fallidos de autenticación repetidos. Los servicios SSH deben reforzarse mediante la aplicación de autenticación basada en claves, asignación de puertos no predeterminados y deshabilitación del inicio de sesión root. El monitoreo continuo de logs de autenticación y la implementación de limitación de tasa a nivel de red en puertos SSH reducirán la exposición a campañas similares de fuerza bruta de otros actores de amenaza.