Critical Threat
La IP 85.217.149.9, registrada en Bulgaria y operada por NetIX Communications JSC, presenta una amenaza crítica con un nivel de amenaza máximo de 10/10 y una confianza del 89% basada en 166 informes de abuso. Esta dirección está definitivamente vinculada a actividad de hacking activa, específicamente a sondas de intrusión SSH sostenidas que apuntan a servicios expuestos. Con una frecuencia de actividad calificada en 8/10, la IP demuestra un comportamiento de escaneo persistente y agresivo que garantiza un bloqueo inmediato en los perímetros de red.
Los 166 informes se originan en sensores honeypot automatizados que detectaron la dirección entre enero de 2026 y junio de 2026, indicando un escaneo automatizado sostenido en lugar de intentos oportunistas aislados. Las detecciones del honeypot capturaron específicamente patrones de "attack connection" y alertas de Suricata que coinciden con el conjunto de reglas ET INFO, marcando sesiones SSH establecidas en puertos no estándar inusuales. Esta técnica es característica de actores de amenazas que intentan evadir reglas de firewall ingenuas que solo monitorean el puerto SSH predeterminado 22. La concentración de detecciones durante un período de seis meses confirma que este no es un tráfico transitorio o mal configurado sino una campaña deliberada y repetida.
La categoría de amenaza dominante, hacking, abarca intentos de acceso no autorizado, explotación de vulnerabilidades y ataques de credenciales. Cuando se aplica a servicios SSH, esto se traduce en fuerza bruta de credenciales, ataques de diccionario contra contraseñas débiles y explotación de instalaciones de OpenSSH sin parches. Una dirección que muestra sesiones SSH en puertos inusuales está sondando deliberadamente sistemas mal configurados o heredados que los operadores pueden haber asumido que estaban ocultos del escaneo en todo internet. Cualquier servicio SSH expuesto accesible desde esta IP enfrenta un riesgo inmediato de compromiso, especialmente aquellos que escuchan en puertos no estándar donde los administradores pueden haber reducido el monitoreo.
Los operadores de red deben bloquear 85.217.149.9 a nivel del firewall e implementar fail2ban o bloqueo dinámico equivalente para responder automáticamente a intentos de conexión repetidos. Los servicios SSH deben restringirse a rangos IP conocidos a través de directivas AllowUsers o AllowGroups, y se debe imponer la autenticación basada en claves con la autenticación de contraseña completamente deshabilitada. El monitoreo continuo con sistemas de detección de intrusos capaces de inspeccionar el tráfico en todos los puertos, no solo en el puerto 22, asegurará que la actividad SSH anómala se detecte independientemente del puerto de escucha elegido por un atacante.