Critical Threat
La IP 45.228.8.33 es una dirección de alto riesgo evaluada en un nivel de amenaza de 10/10 que ha generado 1,075 informes de abuso de sensores honeypot automatizados, con la actividad dominante involucrando intentos de fuerza bruta SSH dirigido a servidores con servicios SSH expuestos. La IP se origina en Brasil y se enruta a través de AS267062 operado por W-NET TELLECOM EIRELI ME.
El análisis de los datos de telemetría disponibles revela un actor de amenaza extremadamente activo con 1,075 informes consolidados en 20 sensores honeypot automatizados separados, produciendo una puntuación de confianza del 94% con respecto a la naturaleza maliciosa de esta actividad. El sistema de detección Suricata identificó la IP estableciendo repetidamente sesiones SSH en puertos comúnmente esperados y ejecutando ataques de autenticación de fuerza bruta. Toda la actividad reportada cae dentro del único mes de abril de 2026, demostrando comportamiento de escaneo sostenido y enfocado durante todo ese período. La presencia de tanto probes generales de hacking como firmas de ataque SSH específicas indica una campaña automatizada persistente en lugar de escaneo oportunista.
Los ataques de fuerza bruta SSH representan una metodología de ataque bien documentada donde los actores de amenaza intentan sistemáticamente la autenticación contra servidores escuchando en el puerto 22 o puertos SSH alternativos. Estos ataques explotan credenciales débiles o predeterminadas para obtener acceso no autorizado a sistemas basados en Linux, infraestructura en la nube y dispositivos de red. Las firmas de detección de Suricata confirmaron sesiones SSH activas en progreso en puertos esperados junto con marcadores explícitos de intento de fuerza bruta, indicando que la IP está activamente comprometida en operaciones de credential stuffing contra puntos finales SSH expuestos. El volumen de informes combinado con un nivel de amenaza de 10/10 señala riesgo severo para cualquier servicio SSH expuesto a Internet que acepte autenticación basada en contraseña.
Las medidas defensivas inmediatas incluyen implementar autenticación basada en clave como el único método de inicio de sesión, desplegar fail2ban o herramientas similares de prevención de intrusiones para bloquear automáticamente a los infractores reincidentes, y restringir el acceso SSH a través de reglas de firewall o configuraciones de grupos de seguridad. Las organizaciones deben monitorear los logs de autenticación para la IP de origen y considerar implementar autenticación multifactor para acceso privilegiado. Se recomienda encarecidamente la revisión regular de las configuraciones de servidores SSH y la investigación inmediata de cualquier autenticación exitosa desde esta dirección.