Maximum Danger
La IP 46.147.113.91 es una dirección de alto riesgo que opera desde infraestructura rusa y presenta un nivel de amenaza máximo debido a la actividad sostenida y automatizada de SSH brute-force que generó 527 reportes de abuso durante un período de observación de nueve meses.
Los sensores honeypot automatizados registraron a esta dirección realizando intentos de intrusión SSH repetidos entre septiembre de 2025 y mayo de 2026, con 20 reportes distintos que categorizan específicamente el tráfico malicioso como ataques SSH. La confianza de detección se mantiene en 76 por ciento, y la frecuencia de actividad de 6 sobre 10 indica un compromiso persistente en lugar de esporádico. La IP se enruta a través de AS57378, operado por JSC ER-Telecom Holding, un importante proveedor de servicios de internet ruso cuya infraestructura ha sido previamente asociada con escaneo automatizado y ataques de credenciales originados desde rangos de banda ancha residencial.
Los ataques SSH brute-force representan uno de los vectores de acceso inicial más comunes desplegados contra servidores expuestos públicamente en todo el mundo. Los atacantes intentan sistemáticamente combinaciones de credenciales predeterminadas y débiles para comprometer las interfaces de gestión, y el acceso exitoso proporciona control sin restricciones sobre el sistema objetivo. Los registros del patrón de ataque documentan el direccionamiento consistente a sshd con múltiples eventos de violación, indicando una campaña metódica y automatizada en lugar de una exploración oportunista. Las direcciones IP residenciales como esta se aprovechan frecuentemente para evadir el bloqueo geográfico simple de IP, ya que el tráfico se origina desde una conexión de consumidor aparentemente legítima en lugar de un rango de datacenter conocido.
Las medidas defensivas deben implementarse inmediatamente para cualquier servicio expuesto a esta dirección. Los operadores deben aplicar autenticación basada en claves exclusivamente para el acceso SSH, eliminando por completo el inicio de sesión basado en contraseña. Desplegar fail2ban o herramientas equivalentes de prevención de intrusos para bloquear automáticamente los intentos de autenticación fallidos repetidos interrumpirá el ciclo de ataque. Cambiar el puerto de escucha SSH predeterminado reduce la exposición al escaneo automatizado, y deshabilitar el inicio de sesión directo como root elimina un objetivo de ataque primario. El monitoreo continuo de los registros de autenticación y la implementación de limitación de tasa en los intentos de conexión SSH reducirán aún más la exposición a campañas de adivinanza de credenciales originadas desde direcciones como 46.147.113.91.