Critical Threat
La dirección IP 80.87.206.194, asignada a OVH SAS bajo ASN AS16276 y geolocalizada en Rusia, presenta un nivel de amenaza máximo de 10/10 basado en 261 informes de abuso totales presentados entre agosto de 2025 y marzo de 2026. A pesar de una puntuación de frecuencia de actividad modesta de 0/10, el volumen sostenido de informes de sensores honeypot automatizados durante un período de siete meses señala un operador de amenazas activo y persistente con un interés centrado en comprometer la infraestructura de acceso remoto. Los ataques basados en SSH dominan la actividad reportada, representando la mayoría de las categorizaciones de amenazas recientes junto con amplias probetas de piratería informática y un subconjunto más pequeño de indicadores de hosts explotados.
Los datos de detección revelan un patrón claro: los sensores honeypot capturaron repetidamente intentos de fuerza bruta SSH y sesiones SSH activas en puertos esperados, confirmados a través de firmas de detección de intrusiones Suricata categorizadas como alertas informativas. Este comportamiento es consistente con campañas automatizadas de credential-stuffing dirigidas a servicios Secure Shell expuestos. La coexistencia de señales de hosts explotados junto con actividad de fuerza bruta activa sugiere que la dirección puede utilizarse tanto para lanzar ataques como potencialmente para retransmisión de command-and-control, aunque la puntuación de confianza más baja del 65% requiere tratar la etapa de explotación precisa como parcialmente no confirmada. OVH SAS, un importante proveedor de alojamiento europeo, es una plataforma bien documentada tanto para cargas de trabajo legítimas como para abuso debido a su modelo de infraestructura de alto volumen y bajo costo.
Los ataques de fuerza bruta SSH representan un riesgo concreto y de alta gravedad para cualquier servidor accesible desde internet con Secure Shell autenticado por contraseña expuesto en puertos estándar o predecibles. Un atacante que utilice herramientas automatizadas puede rotar combinaciones de credenciales a gran velocidad, aprovechando contraseñas débiles o predeterminadas para obtener acceso de shell no autorizado. Una vez dentro, un actor de amenaza puede pivotar hacia exfiltración de datos, movimiento lateral dentro de una red, o implementar cargas útiles secundarias. El peligro real no reside en la sofisticación sino en la pura exposición: cualquier endpoint SSH no reforzado será escaneado y atacado implacablemente, y un compromiso exitoso puede otorgar un punto de apoyo equivalente a un insider con control total del sistema.