Elevated Risk
La IP 91.230.168.2 es una dirección de riesgo crítico que ha generado 173 informes confirmados de abuso a través de 20 sensores automatizados de honeypot desde septiembre de 2025 hasta junio de 2026, con un nivel de amenaza de 10/10 y una frecuencia de actividad calificada de 8/10; el patrón de amenaza dominante involucra actividad de hacking sostenida junto con reconocimiento enfocado en IoT e ICS.
El volumen de informes para esta dirección es significativo, con 173 informes totales y una puntuación de confianza del 90% que indica inteligencia de amenazas confiable y sustentada en lugar de ruido anómalo. Todas las detecciones se originaron a partir de 20 sensores automatizados de honeypot, confirmando que la actividad representa reconocimiento hostil sostenido y de múltiples vectores en lugar de eventos de escaneo aislados. La ventana de informes de nueve meses entre septiembre de 2025 y junio de 2026 demuestra compromiso persistente con la infraestructura objetivo. El enrutamiento de red a través de AS213412 operado por ONYPHE SAS ubica esta IP dentro de un entorno de red comercial, mientras que los datos de geolocalización asocian la dirección con Estados Unidos; sin embargo, el origen real del tráfico de ataque automatizado no puede confirmarse definitivamente solo a través de la geolocalización IP.
Los patrones de ataque observados incluyen intentos de intrusión basados en conexiones y focalización deliberada en IoT/ICS, lo que sugiere ya sea una campaña coordinada por un único actor de amenaza o múltiples actores que aprovechan infraestructura compartida. La actividad de hacking representa intentos continuos de explotar vulnerabilidades y lograr acceso no autorizado al sistema, mientras que el componente enfocado en IoT refleja escaneo específico para dispositivos conectados débilmente asegurados como cámaras, enrutadores y sistemas de control industrial. El riesgo principal en el mundo real es la exposición acumulativa creada por intentos de ataque persistentes y variados: cada servicio expuesto sin fortalecimiento representa un punto de entrada potencial, y la combinación de sondas de intrusión amplias con reconocimiento especializado de IoT aumenta significativamente la probabilidad de compromiso exitoso para cualquier objetivo desprotegido.
Los operadores del sitio deben bloquear inmediatamente esta IP en el perímetro de la red si no existe ninguna relación comercial legítima. Implementar limitación de tasa en servicios expuestos como SSH, Telnet e interfaces web reduce la efectividad de ataques automatizados de credenciales. Los dispositivos IoT e ICS deben estar aislados en segmentos de red dedicados, su firmware mantenerse actualizado y las credenciales predeterminadas reemplazarse con alternativas fuertes. Herramientas como fail2ban pueden automatizar el bloqueo de intentos de conexión repetidos. Las organizaciones deben presentar un informe de abuso detallado al operador de red AS213412 incluyendo evidencia de honeypot de apoyo, y deben monitorear nuevos patrones de ataque a medida que la inteligencia de amenazas evoluciona.