Notable Threat
La IP 91.231.89.197 es una dirección de alto riesgo originaria de Francia, operada por ONYPHE SAS bajo ASN AS213412, con un threat level de 8/10 y un confidence score de 91% basado en 156 reportes totales de 20 honeypot sensors automatizados durante un período de seis meses de enero a junio de 2026. La actividad dominante involucra intentos de intrusión relacionados con hacking y comportamiento de exploited host, con la IP marcada 19 veces por actividad de hacking y una vez como host explotado. La frecuencia de actividad de 8/10 indica un comportamiento de escaneo persistente y agresivo, lo que convierte a esta dirección en una amenaza significativa para cualquier servicio expuesto.
Las fuentes de detección han registrado patrones de ataque consistentes con intentos de conexión, actividad de malware y explotación, y alertas de Suricata que notan desajustes de protocolo en ambas direcciones. El alto volumen de reportes en 20 honeypot sensors independientes demuestra una actividad de escaneo amplia y coordinada en lugar de probes aislados. El período de tiempo de seis meses indica intención maliciosa sostenida, y el operador de red ONYPHE SAS, aunque es una entidad legítima, puede estar alojando un sistema comprometido o una plataforma de ataque siendo utilizada sin el conocimiento del propietario. La infraestructura basada en Francia aparece frecuentemente en threat feeds europeos debido a los extensos puntos de intercambio de internet de la región y la disponibilidad de hosting en la nube.
La categoría de Hacking abarca intentos de acceso no autorizados, explotación de vulnerabilidades y actividad de intrusión que podrían apuntar a servicios expuestos incluyendo SSH, RDP, interfaces web o aplicaciones personalizadas. La clasificación de Exploited Host sugiere que esta IP puede ser ella misma un activo comprometido instrumentalizado por actores de amenazas, amplificando su peligro ya que el tráfico puede parecer legítimo hasta que se lance un ataque. Las alertas de desajuste de protocolo de Suricata indican que la IP está sondando servicios con solicitudes de protocolo inusuales o malformadas, un precursor común de la explotación. El riesgo del mundo real incluye credential stuffing contra portales de autenticación, reconocimiento de vulnerabilidades sin parchear, y potencial despliegue como parte de un botnet más grande o cadena de ataque.
Los operadores del sitio deben bloquear inmediatamente la IP 91.231.89.197 a nivel de firewall o dispositivo perimetral e implementar bloqueo basado en geolocation para tráfico source francés no esencial. Aplicar autenticación fuerte con multi-factor authentication en todos los servicios expuestos y aplicar rate-limiting para prevenir intentos de brute-force. Mantener todos los sistemas parchados y actualizar regularmente las firmas de detección de intrusos para capturar la actividad de explotación que esta IP ha demostrado. Implementar herramientas defensivas como fail2ban para identificar y bloquear automáticamente intentos de conexión repetidos desde esta dirección y patrones similares.