High Risk
La IP 91.231.89.141 es una dirección de amenaza máxima clasificada en un nivel de amenaza de 10/10 con 173 informes de abuso presentados a través de sensores honeypot automatizados, lo que indica actividad de intrusión sostenida y agresiva originada desde una red francesa operada por ONYPHE SAS. Con un confidence score del 86% y una calificación de frecuencia de actividad de 8/10, esta IP representa un actor persistente de alto riesgo cuyo comportamiento en el ecosistema de threat-intelligence justifica una acción defensiva inmediata.
El análisis de los datos de detección revela que los sensores honeypot automatizados presentaron 173 informes concernientes a la IP 91.231.89.141, con actividad que abarca desde septiembre de 2025 hasta junio de 2026 — una campaña sostenida de aproximadamente nueve meses. Los 173 incidentes reportados mapean a la categoría de amenaza "Hacking", abarcando intentos de acceso no autorizado y actividad orientada a la explotación. La concentración de informes a través de 20 sensores honeypot distintos indica que este actor está sondando sistemáticamente a través de múltiples objetivos en lugar de realizar escaneos oportunistas aislados. El origen geográfico en Francia y el ASN AS213412 operado por ONYPHE SAS sitúan esta actividad dentro de un entorno de red comercial, aunque el origen específico del tráfico malicioso permanece inconcluso contextualmente.
La clasificación "Hacking" asignada a esta IP abarca actividad general de intrusión incluyendo intentos de explotación de vulnerabilidades, sondeo de acceso no autorizado y otros mecanismos diseñados para comprometer servicios expuestos. Para cualquier organización con servicios de red SSH, RDP, interfaces web o servicios de red similarly exposed, el contacto con una dirección que exhiba este patrón de comportamiento representa un riesgo concreto de acceso inicial, compromiso de credenciales o explotación de software sin parchar. La frecuencia sostenida de informes (8/10) confirma el compromiso repetido con la infraestructura objetivo en lugar de escaneo transitorio o fallido.
Los defensores de red que encuentren esta IP deben tratarla como hostil y aplicar bloqueo en el nivel del firewall perimetral o web application firewall. Implementar bloqueo dinámico automatizado a través de herramientas como fail2ban o soluciones equivalentes de limitación de tasa puede reducir la efectividad del sondeo sostenido. El endurecimiento de autenticación — haciendo cumplir la autenticación basada en claves, políticas de contraseñas fuertes y autenticación multifactor en servicios expuestos — reduce significativamente el impacto de cualquier intento de intrusión exitoso. El monitoreo continuo de registros en busca de patrones asociados con esta dirección y la revisión regular de feeds honeypot y comunitarios proporcionarán conocimiento situacional continuo con respecto a este y actores de amenaza relacionados.