High Risk
La dirección IP 77.91.118.50 es una dirección de riesgo crítico operada por INTEX ltd. en Rusia (AS61436) que ha sido vinculada con 1,244 reportes de abuso en una ventana concentrada de cuatro meses, con sensores automatizados de honeypot marcándola principalmente por reconocimiento de escaneo de puertos y actividad de hacking contra dispositivos de seguridad perimetral. El confidence score del 94% refleja una asociación casi cierta con intención maliciosa, lo que la convierte en una de las direcciones IP de mayor riesgo actualmente rastreadas en fuentes de threat intelligence comunitarias. Su calificación de frecuencia de actividad de 8/10 indica reconocimiento sostenido y repetido en lugar de contacto oportunista o fugaz.
Los datos de detección recopilados de 20 sensores automatizados separados de honeypot durante el período de mayo–agosto de 2026 documentan 20 eventos de amenaza distintos, con la categoría dominante siendo actividad general de hacking (19 reportes) junto con detecciones aisladas de escaneo de puertos (1 reporte). El origen geográfico en Rusia y la asignación de red AS61436 a INTEX ltd. posicionan esta dirección IP dentro de un contexto específico de actor de amenaza que los equipos de seguridad deben tratar con escrutinio elevado. El patrón específico observado—sondeo de escaneo de puertos CiscoASA—sugiere que la dirección ha sido utilizada para mapear sistemáticamente dispositivos de seguridad adaptativa Cisco expuestos como puntos de entrada potenciales.
La actividad de escaneo de puertos de esta naturaleza representa la fase de reconocimiento de un ciclo de ataque, donde los adversarios enumeran servicios abiertos e interfaces alcanzables antes de lanzar intentos de explotación. El enfoque hacia CiscoASA es particularmente preocupante porque estos dispositivos a menudo sirven como puertas de enlace perimetrales de red; un compromiso exitoso podría otorgar acceso amplio a la infraestructura interna. Combinado con intentos generales de hacking, esta dirección IP presenta una amenaza creíble para cualquier interfaz de gestión expuesta, configuraciones débiles o vulnerabilidades sin parchear en hardware de seguridad Cisco y servicios adyacentes.
Los defensores de red deben bloquear inmediatamente o limitar agresivamente el tráfico originario de 77.91.118.50 a nivel del firewall perimetral y monitorear los logs upstream para cualquier intento de conexión exitoso. Reducir la attack surface minimizando los servicios expuestos públicamente—particularmente las interfaces de gestión de Cisco ASA—y aplicando autenticación sólida en cualquier consola o endpoint de API alcanzable negará el valor de reconocimiento que buscan estos escaneos. Desplegar reglas de detección de intrusiones ajustadas a las firmas de escaneo CiscoASA y automatizando respuestas con herramientas como fail2ban o demonios equivalentes de lista de bloqueo reducirá aún más la exposición. La auditoría regular de las configuraciones CiscoASA para servicios innecesarios y la aplicación de parches de seguridad del proveedor deben seguir como prioridades de fortalecimiento.