Critical Threat
La IP 91.230.168.162 es una dirección de amenaza máxima con un nivel de amenaza de 10/10 que ha generado 162 informes de abuso, lo que indica actividad de intrusión sostenida y agresiva. Esta IP presenta un riesgo crítico de reputación de IP, habiéndose detectado realizando operaciones de hacking junto con intentos de explotación dirigidos contra infraestructura IoT y ICS.
La dirección pertenece a la red AS213412 operada por ONYPHE SAS y fue reportada por primera vez en enero de 2026 con actividad continua hasta junio de 2026, lo que representa una campaña sostenida de seis meses. Los 162 informes se originaron en sensores honeypot automatizados, con la categoría de amenaza dominante siendo actividad general de hacking (20 informes recientes) junto con operaciones confirmadas dirigidas a IoT (1 informe reciente). Una alerta de Suricata específicamente marcó anomalías de tipo de registro TLS inválido vinculadas a ataques a IoT/ICS, y el análisis de patrones de ataque confirma intentos de conexión activos desde esta dirección. Con una calificación de frecuencia de actividad de 8/10 y una puntuación de confianza del 92%, la base de evidencia es sólida y consistente en toda la red de detección.
La actividad de hacking detectada involucra intentos de intrusión, explotación de vulnerabilidades y intentos de acceso no autorizado contra servicios expuestos. Cuando se combina con el componente dirigido a IoT, esto sugiere que el operador está escaneando sistemáticamente e intentando comprometer tanto la infraestructura tradicional de servidores como dispositivos conectados con seguridad débil como cámaras, enrutadores y sistemas de control industrial. El patrón de anomalía TLS indica técnicas sofisticadas diseñadas para mezclar tráfico malicioso con sesiones cifradas legítimas, lo que dificulta la detección mediante registro convencional.
Los operadores del sitio deben bloquear inmediatamente la IP 91.230.168.162 a nivel de firewall dado su evaluación crítica de amenaza. Implemente controles de acceso basados en geolocalización estrictos si no se espera tráfico desde EE. UU. Despliegue o mejore sistemas de detección de intrusos para identificar el patrón de registro TLS inválido. Para entornos IoT y ICS específicamente, aísle estos dispositivos en segmentos de red dedicados, actualice todo el firmware, reemplace las credenciales predeterminadas con contraseñas fuertes y únicas, y deshabilite Universal Plug and Play. La revisión regular de los registros de honeypot y firewall ayudará a identificar cualquier intento de conexión residual desde esta dirección o direcciones relacionadas.