Critical Alert
La dirección IP 91.196.152.126 es una dirección de riesgo máximo con un nivel de amenaza de 10 sobre 10 que ha generado 158 informes de abuso en total, documentando predominantemente actividad sostenida de hacking incluyendo intentos de intrusión y intentos de explotación contra servicios expuestos. Con un confidence score de 91% y una frecuencia de actividad calificada en 8 sobre 10, esta IP representa un peligro claro y continuo para cualquier punto final de red accesible.
La dirección está registrada en Francia y opera dentro de AS213412, administrada por el operador de red ONYPHE SAS. Los sensores automatizados de honeypot detectaron por primera vez actividad sospechosa originada desde esta IP en agosto de 2025, con los informes más recientes registrados en junio de 2026 — representando aproximadamente 11 meses de actividad hostil continua. Los informes de la comunidad y de los sensores indican que la categoría de amenaza dominante es hacking, representando la totalidad de los 20 incidentes documentados más recientes. Los datos de los sensores específicamente detectaron comportamiento anómalo del protocolo TLS, incluyendo tipos de registro malformados consistentes con sondeos de reconocimiento o intentos de entrega de exploits.
La clasificación de hacking abarca un amplio espectro de técnicas de intrusión, incluyendo intentos de acceso no autorizado y explotación de servicios vulnerables. Los registros TLS malformados detectados sugieren que el host atacante está sondando sistemas objetivo usando construcciones protocolarias no estándar, una técnica común empleada para evadir detección básica o activar vulnerabilidades en implementaciones TLS mal configuradas. Para cualquier organización que ejecute servicios expuestos, dicha actividad de sondaje frecuentemente precede a campañas de explotación más dirigidas orientadas a obtener acceso no autorizado persistente.
Los operadores del sitio deben implementar el bloqueo inmediato de esta dirección en el perímetro del firewall de red, idealmente usando herramientas dinámicas automatizadas como fail2ban para responder a intentos de conexión sospechosos repetidos. Hacer cumplir el cumplimiento estricto de TLS/SSL en servicios expuestos y rechazar tipos de registro anómalos cerrará el vector de ataque específico observado. Mantener ciclos de parches actualizados y desplegar monitoreo de detección de intrusiones reducirá aún más la exposición a las técnicas de explotación que esta IP ha demostrado.