Severe Risk
La IP 8.222.225.103 es una dirección de riesgo crítico operada dentro de la infraestructura de Alibaba US Technology Co., Ltd. (AS45102) que ha sido vinculada a ataques sostenidos de fuerza bruta SSH, acumulando 192 informes de abuso independientes de sensores automatizados de honeypot durante aproximadamente seis meses de reconocimiento activo.
Los datos de detección revelan actividad maliciosa persistente pero intermitente que abarca desde noviembre de 2025 hasta mayo de 2026, con la IP generando tráfico de ataque confirmado en 20 sensores de honeypot distintos. Si bien la puntuación de frecuencia de actividad de 2/10 sugiere que los intentos de conexión están espaciados en lugar de ser continuos, el volumen total de informes de 192 incidentes indica esfuerzos de explotación metódicos y continuos. La IP se origina desde infraestructura de nube con sede en Singapur, un origen común para campañas de escaneo debido a la robusta conectividad y presencia de centros de datos de la región. Las alertas de Suricata documentaron específicamente patrones de retransmisión espurios consistentes con herramientas automatizadas de fuerza bruta SSH que intentan evadir la detección mientras prueban sistemáticamente credenciales de autenticación contra servicios SSH expuestos.
Los ataques de fuerza bruta SSH representan uno de los vectores de acceso inicial más prevalentes en los paisajes de amenazas, con atacantes que aprovechan herramientas automatizadas para intentar sistemáticamente combinaciones comunes de nombre de usuario y contraseña contra cualquier daemon SSH accesible públicamente. Incluso una sola autenticación exitosa otorga a los adversarios un punto de apoyo en un sistema, potencialmente habilitando la exfiltración de datos, el movimiento lateral dentro de redes, o la implementación de cargas secundarias. El volumen y la persistencia de los informes para la IP 8.222.225.103 indican que esta dirección es parte de una infraestructura de escaneo sostenida en lugar de una exploración oportunista, elevando el riesgo práctico para cualquier servicio SSH expuesto que acepte autenticación basada en contraseña.
Las organizaciones que operan servicios SSH accesibles públicamente deben implementar inmediatamente controles defensivos para neutralizar esta categoría de amenaza. Configurar mecanismos de autenticación para requerir pares de claves criptográficas en lugar de contraseñas elimina completamente la superficie de ataque. Implementar fail2ban o herramientas equivalentes de prevención de intrusiones proporciona limitación de tasa automatizada y bloqueo temporal de IP en respuesta a fallos de autenticación repetidos. Deshabilitar el inicio de sesión root directo y cambiar el puerto SSH predeterminado reduce aún más la exposición al obligar a los adversarios a realizar reconocimiento más intensivo en recursos. El monitoreo continuo de registros de autenticación para los patrones documentados en la telemetría de honeypot permitirá la identificación y bloqueo rápidos de infraestructura de escaneo similar.