Notable Threat
La IP 91.196.152.107 es una dirección de alto riesgo evaluada en un nivel de amenaza de 8/10, definitivamente vinculada a actividad de hacking sostenida con 242 reportes de abuso presentados durante aproximadamente siete meses. Operando desde Francia a través de ASN AS213412 bajo el operador de red ONYPHE SAS, esta IP ha demostrado una frecuencia de actividad consistente de 8/10, lo que indica un comportamiento persistente en lugar de oportunista. El confidence score del 80% refleja evidencia corroborante sustancial de sensores automatizados de honeypot, lo que la convierte en uno de los perfiles maliciosos más confiables en la telemetría pública reciente.
Los datos de detección confirman 20 incidentes distintos de categoría hacking atribuidos a esta dirección, con cada reporte originándose exclusivamente de infraestructura automatizada de honeypot en lugar de presentaciones pasivas de la comunidad. La ventana de actividad de ocho meses entre octubre de 2025 y mayo de 2026 revela un compromiso persistente con servicios vulnerables en múltiples objetivos. El análisis de red contextualiza aún más esta actividad dentro de AS213412, un sistema autónomo francés operado por ONYPHE SAS, lo que puede sugerir que la infraestructura misma podría estar comprometida u operando como un proxy de escaneo en lugar de representar un punto final de actor de amenaza directo.
El patrón de ataque dominante involucra reconocimiento a nivel de protocolo, específicamente detectado a través de una alerta de Suricata que señala "Applayer Mismatch protocol both directions". Este patrón indica que el host atacante está enviando tráfico que viola las máquinas de estado de protocolo esperadas — una característica distintiva del escaneo de vulnerabilidades, fingerprinting de servicios o elaboración de payloads diseñados para provocar respuestas inesperadas de los servicios objetivo. Tales discrepancias a menudo preceden intentos de explotación más dirigidos, ya que los atacantes mapean las superficies de ataque expuestas antes de seleccionar cadenas de exploit apropiadas. La frecuencia y volumen sostenidos de estas pruebas sugieren una campaña de escaneo automatizado en lugar de exploración manual.
Los operadores del sitio deben bloquear inmediatamente o limitar estrictamente el tráfico desde esta dirección a nivel de firewall o load-balancer. Implementar fail2ban o herramientas equivalentes de análisis de registros puede automatizar la detección y el bloqueo temporal de intentos de conexión repetidos que coincidan con este patrón. Asegurar que todos los servicios orientados a Internet ejecuten versiones parcheadas actuales elimina la mayoría de las vulnerabilidades que estas campañas de análisis de protocolo intentan explotar. Finalmente, habilitar el registro detallado de intrusion-detection para anomalías de protocolo proporcionará advertencia temprana si esta o infraestructura relacionada cambia de tácticas.