Notable Threat
La IP 91.196.152.112 es una dirección francesa de alto riesgo evaluada en nivel de amenaza 10/10 que ha generado 161 informes de abuso de sensores automatizados de honeypot, con su actividad abrumadoramente dominada por intentos de intrusión de hacking dirigidos a dispositivos conectados e infraestructura.
Los sistemas de monitoreo de seguridad registraron esta dirección en 20 sensores automatizados separados de honeypot durante un período de observación de diez meses que abarca desde agosto de 2025 hasta junio de 2026, lo que indica un comportamiento de escaneo persistente y sistemático en lugar de contacto oportunista. El confidence score del 89% refleja una fuerte corroboración a través de múltiples puntos de detección independientes, mientras que la calificación de frecuencia de actividad de 8/10 demuestra un compromiso consistente con los sistemas objetivo en lugar de sondas aisladas. La IP se origina desde AS213412, operado por ONYPHE SAS, un operador de red francés cuya infraestructura puede estar alojando servicios de escaneo o podría estar comprometida y armamento para ataques externos. De las 20 categorizaciones de amenazas registradas, 19 clasificaron la actividad como intentos generales de intrusión de hacking mientras que una específicamente marcó comportamiento dirigido a IoT, lo que sugiere que la dirección participa en campañas diseñadas para identificar y comprometer dispositivos conectados a Internet.
La actividad de hacking de esta intensidad típicamente involucra intentos repetidos de explotar vulnerabilidades conocidas, credenciales de autenticación brute-force, o sondas para servicios mal configurados que otorgan acceso no autorizado a sistemas. El componente dirigido a IoT indica que esta dirección específicamente participa en campañas diseñadas para descubrir y comprometer dispositivos conectados mal asegurados como enrutadores, cámaras y electrodomésticos inteligentes que a menudo se envían con configuraciones predeterminadas débiles. El volumen de informes y el patrón de actividad persistente sugiere que esto no es un escaneo aleatorio sino una actividad coordinada de reconocimiento o explotación que podría preceder a violaciones de datos más graves o secuestro de dispositivos para reclutamiento de botnet.
Los operadores del sitio deben bloquear inmediatamente o limitar la velocidad de las conexiones desde esta dirección en el perímetro de la red usando reglas de firewall o sistemas de prevención de intrusiones, e implementar medidas de endurecimiento de autenticación como autenticación basada en certificados, puertos SSH no predeterminados y autenticación multifactor en cualquier interfaz de gestión expuesta. El monitoreo debe intensificarse para registros de autenticación y intentos de conexión que coincidan con los patrones observados de "conexión de ataque", con herramientas como fail2ban configuradas para bloquear automáticamente a los infractores repetidos. Se recomienda encarecidamente la segmentación de red que aísle los dispositivos IoT de la infraestructura crítica, junto con asegurar que todos los dispositivos conectados ejecuten firmware actual y empleen credenciales no predeterminadas para reducir la vulnerabilidad a las amenazas específicas que esta dirección ha demostrado capacidad para.