Extreme Threat
La dirección IP 91.196.152.216 es un endpoint de riesgo crítico asociado con actividad de hacking generalizada, registrada en Francia bajo ASN AS213412 y operada por ONYPHE SAS, con una calificación de nivel de amenaza de 10 sobre 10 basada en 196 informes de abuso totales obtenidos de 20 sensores automatizados de honeypot. La categoría de amenaza dominante que impulsa la mala reputación de esta IP es la actividad de hacking general, que abarca intentos de intrusión, explotación de vulnerabilidades y campañas de acceso no autorizado dirigidas a servicios expuestos en internet. La frecuencia de actividad puntuada en 6 sobre 10 indica operaciones ofensivas sostenidas y repetidas en lugar de exploración aislada, lo que coloca cualquier infraestructura expuesta en peligro inmediato de compromiso si no se implementan controles defensivos adecuados.
El análisis del corpus de informes revela que esta dirección ha sido activamente marcada por sensores honeypot durante un período de observación de aproximadamente 11 meses que abarca desde agosto de 2025 hasta junio de 2026, demostrando intención maliciosa persistente en lugar de escaneo oportunista. La concentración de 20 fuentes de detección distintas confirma que esta IP se involucra en ciblaje amplio e indiscriminado a través de múltiples redes de sensores, un patrón consistente con kits de herramientas de ataque automatizados o actividad de hosts comprometidos. El puntaje de confianza del 84 por ciento proporciona una fiabilidad sustancial de que el comportamiento observado refleja con precisión el engagement malicioso genuino en lugar de clasificación errónea o ruido de falsos positivos. La atribución geográfica y de red a Francia coloca a este actor dentro de la infraestructura europea, aunque la presencia de clasificación de host explotado sugiere que la máquina subyacente puede ser ella misma un activo comprometido que participa sin saberlo en la cadena de ataque.
La actividad de hacking atribuida a 91.196.152.216 representa una amenaza concreta para cualquier servicio expuesto que acepte conexiones entrantes, particularmente aquellos con mecanismos de autenticación débiles, software sin parches o controles de acceso mal configurados. Los atacantes que despliegan tales direcciones IP típicamente ejecutan scripts de exploit automatizados diseñados para identificar y comprometer objetivos vulnerables a escala, aprovechando el elemento de volumen para encontrar el raro sistema no protegido. Los patrones de ataque abstractos observados—conexiones de ataque y actividad de malware o exploit—se alinean con credential stuffing, ataques de autenticación brute-force y entrega de cargas maliciosas diseñadas para establecer puntos de apoyo persistentes dentro de las redes objetivo. Las organizaciones que exponen servicios a esta IP arriesgan exfiltración de datos, movimiento lateral e integración en operaciones más amplias de botnet sin intervención rápida.