Extreme Threat
La IP 91.230.168.127 es una dirección de riesgo crítico asociada con actividad sostenida de brute-force SSH e intrusión, con 159 informes de abuso registrados entre enero y junio de 2026. Operando desde AS213412 bajo ONYPHE SAS, esta IP presenta una amenaza severa y activa para cualquier servicio SSH expuesto.
Los sensores automatizados de honeypot registraron 20 eventos distintos de hacking desde esta única fuente durante un período de observación de seis meses, con un confidence score de 93% y una calificación de frecuencia de actividad de 8 sobre 10. Los datos de detección muestran intentos de conexión persistentes consistentes con credential stuffing automatizado y sondeo de acceso no autorizado. Las firmas de Suricata específicamente marcaron sesiones SSH en progreso en puertos esperados, indicando que el atacante estableció conexiones exitosamente antes de ejecutar más comandos. Los informes mensuales sostenidos que abarcan medio año confirman comportamiento malicioso persistente en lugar de transitorio desde esta dirección.
El patrón de ataque dominante—establecimiento de sesión SSH combinado con metodología general de hacking—indica que esta IP participa en ataques basados en credenciales diseñados para obtener acceso de shell no autorizado a sistemas objetivo. Una brecha exitosa le otorgaría al atacante un punto de apoyo para movimiento lateral, exfiltración de datos o despliegue de cargas secundarias como backdoors o cryptominers. La alta frecuencia de actividad demuestra campañas deliberadas y repetidas contra servicios expuestos a internet en lugar de exploración oportunista. El confidence score de 93% deja una ambigüedad mínima en la clasificación maliciosa.
Los operadores de sitios deben implementar bloqueo inmediato o rate-limiting para esta dirección en el perímetro de red. Hacer cumplir autenticación basada en claves combinada con herramientas defensivas como fail2ban para limitar los intentos de brute-force. Todos los servicios SSH deben hacer cumplir políticas de contraseñas fuertes, desactivar el inicio de sesión root y restringir el acceso mediante reglas de firewall a rangos de IP conocidos donde sea factible. El monitoreo continuo de los patrones de ataque observados—particularmente el establecimiento exitoso de sesiones SSH desde esta fuente—ayudará a identificar cualquier intento de brecha que se deslice a través de las defensas iniciales.