Severe Risk
La dirección IP 91.231.89.144 es una dirección de alto riesgo que opera desde infraestructura de red francesa y que ha generado 175 informes de abuso entre agosto de 2025 y junio de 2026, con una intensidad de actividad calificada en 8 sobre 10 y una puntuación de confianza de amenaza del 88 por ciento. Todos los informes confirmados clasifican la actividad de esta IP bajo la categoría de amenaza de hacking, con sensores automatizados de honeypot en múltiples instalaciones que marcan consistentemente intentos de conexión y comportamiento sospechoso de sesiones de secure shell originados desde esta dirección.
Los datos de detección revelan una campaña sostenida de alta frecuencia con una duración aproximada de diez meses, con 20 sensores automatizados distintos de honeypot documentando la actividad. La telemetría de red del sistema autónomo asociado AS213412, operado por ONYPHE SAS, indica que la fuente está enrutada a través de infraestructura francesa. Las alertas de honeypot hacen referencia específicamente a firmas de Suricata que marcan sesiones SSH activas en puertos esperados y discrepancias de protocolo en la capa de aplicación, patrones consistentes con actividad de reconocimiento de fuerza bruta de credenciales o session-hijacking contra servicios expuestos de secure shell.
El vector de amenaza dominante involucra intentos de acceso no autorizados contra daemons SSH expuestos, una superficie de ataque común en sistemas Linux y equipos de red conectados a internet. Los atacantes aprovechan estos servicios como puntos de entrada iniciales a entornos empresariales, a menudo implementando el host comprometido como punto pivote para movimiento lateral o desplegando backdoors persistentes. El volumen y la persistencia de los informes contra la IP 91.231.89.144 sugieren una operación automatizada de escaneo o brute-force en lugar de un Sondéo aislado, lo que aumenta el riesgo de que cualquier servicio SSH vulnerable o mal configurado que encuentre este tráfico pueda ser comprometido.
Los administradores de red deben implementar fail2ban o reglas de firewall dinámicas equivalentes para bloquear automáticamente los fallos de autenticación repetidos desde esta fuente, aplicar autenticación basada en claves y desactivar completamente la autenticación por contraseña en los servicios SSH, aplicar limitación estricta de tasa de conexión en el borde de la red, y monitorear los registros de autenticación para cualquier patrón emergente que coincida con esta dirección de origen.