Significant Threat
IP 64.62.156.122 es una dirección de alto riesgo que opera desde la red AS6939 de Hurricane Electric en los Estados Unidos, con un nivel de amenaza de 8/10 y una puntuación de confianza del 93%, principalmente vinculada a actividad de hacking sostenida y abuso de SMTP detectada por sensores automatizados de honeypot durante un período de once meses.
Los sistemas de monitoreo de seguridad registraron 436 reportes de abuso contra esta IP en 20 sensores de honeypot distintos, con actividad documentada por primera vez en agosto de 2025 y continuando hasta junio de 2026 con una intensidad clasificada en 8/10. La categoría de amenaza dominante es hacking (19 reportes recientes), seguida a distancia por correo electrónico no deseado (2 reportes). Los mecanismos de detección, incluyendo alertas de detección de intrusos de Suricata, detectaron comportamiento anómalo del protocolo SMTP que indica potencial propagación de spam o actividad de reconocimiento.
La actividad de hacking asociada con esta IP sugiere patrones automatizados de detección de vulnerabilidades y intentos de intrusión comúnmente desplegados por botnets o actores de amenazas que escanean servicios expuestos. El abuso de SMTP detectado en sensores de honeypot indica intentos de explotar servidores de correo para distribución de spam o entrega de phishing. Aunque el conteo de reportes para correo electrónico no deseado permanece relativamente bajo, la presencia de detección de solo protocolo sugiere que el actor podría estar probando configuraciones de servidores de correo o realizando reconocimiento antes de lanzar campañas más grandes. La frecuencia sostenida de reportes a través de múltiples puntos de detección confirma que esto no es tráfico aislado o accidental.
Los administradores de red deben bloquear o limitar la tasa de conexiones desde esta dirección a nivel del firewall, particularmente para puertos SMTP y SSH entrantes que son objetivos típicos para dicha actividad de escaneo. Implementar reglas de detección de intrusos y monitorear anomalías de protocolo estilo Suricata ayudará a identificar escaneos en curso. Los sistemas expuestos a este tráfico deben implementar autenticación fuerte, aplicar parches de seguridad oportunamente y considerar desplegar herramientas defensivas como fail2ban para bloquear automáticamente a ofensores repetidos. Los operadores de infraestructura de correo electrónico deben verificar que sus configuraciones de SPF, DKIM y DMARC estén correctamente implementadas para mitigar cualquier spam originado desde o dirigido al comportamiento observado de este actor.