High Risk
La IP 91.224.92.35 es una dirección de alto riesgo clasificada en nivel de amenaza 8/10, vinculada a ataques sostenidos de brute-force de inicio de sesión de WordPress contra aplicaciones web expuestas. La IP ha acumulado 162 informes de abuso totales, con sensores automatizados de honeypot contribuyendo a la mayoría de las detecciones recientes durante un período activo de siete meses que abarca desde octubre de 2025 hasta mayo de 2026. Los informes de la comunidad corroboran la actividad hostil, confirmando que esta dirección está involucrada en campañas sistemáticas de guessing de credenciales en lugar de escaneo incidental.
El análisis de red sitúa 91.224.92.35 dentro de AS209605, operado por UAB Host Baltic, un proveedor de red lituano, aunque los metadatos de enrutamiento asocian la dirección con infraestructura del Reino Unido. La puntuación de confidence score del 86% refleja un fuerte apoyo evidenciario en todas las fuentes de detección. La frecuencia de actividad de 7/10 y los 20 informes recientes en el último período indican que este actor de amenaza mantiene operaciones persistentes y automatizadas de escaneo. Los registros de detección documentan múltiples eventos de wordpress-escalation de fail2ban con 50 a 51 violaciones cada uno, junto con la identificación directa de instalaciones de WordPress que responden a probes de autenticación dentro de ventanas de tiempo cortas.
Los ataques de brute-force de inicio de sesión de WordPress se dirigen sistemáticamente al endpoint wp-login.php, ciclando a través de combinaciones de nombre de usuario y contraseña para comprometer cuentas administrativas. El acceso exitoso otorga a los atacantes control total sobre el sistema de gestión de contenidos, permitiendo la exfiltración de datos, el alojamiento de malware o el movimiento lateral hacia infraestructura de red más amplia. El volumen y la persistencia de los informes recientes confirman que esta IP participa en campañas de credential stuffing de alta confianza y alta frecuencia que representan un riesgo concreto para cualquier despliegue de WordPress expuesto independientemente del tamaño de la organización.
Los operadores de sitios deben bloquear o restringir inmediatamente el acceso desde 91.224.92.35 en el perímetro de la red utilizando reglas de firewall o sistemas de prevención de intrusiones. Implementar fail2ban con una jail de wordpress-escalation proporciona detección automatizada y bloqueo temporal de los patrones de ataque observados. Hacer cumplir la autenticación multifactor en todas las cuentas administrativas elimina la superficie de ataque primaria incluso si las credenciales son comprometidas. La limitación de tasa en los endpoints de autenticación y el monitoreo de patrones de inicio de sesión fallidos repetidos desde esta dirección de origen reducirán aún más la exposición a campañas similares de guessing de credenciales.