Critical Threat
La dirección IP 91.231.89.205 es una dirección de alto riesgo originada de Francia que presenta una amenaza crítica para los servicios de red expuestos, con un nivel de amenaza de 10/10 y un confidence score del 89 por ciento basado en 179 informes de abuso totales de sensores automatizados de honeypot. La IP demuestra actividad ofensiva sostenida con una calificación de frecuencia de actividad de 8/10, con conexiones reportadas que abarcan desde agosto de 2025 hasta junio de 2026, lo que indica un comportamiento de escaneo persistente en lugar de oportunista. El Autonomous System Number asociado AS213412 es operado por ONYPHE SAS, una firma de cyberthreat intelligence, lo que hace que la actividad maliciosa confirmada desde esta dirección sea particularmente notable ya que se origina dentro de la propia comunidad de seguridad.
Los datos de detección recopilados de 20 sensores automatizados independientes de honeypot confirman que esta IP ha estado probando sistemáticamente la infraestructura de aplicaciones web e intentando conexiones de acceso no autorizado. De los informes categorizados, la actividad de hacking representa 19 eventos de amenaza confirmados mientras que los ataques a aplicaciones web representan una categoría adicional única, con el análisis de patrones de ataque identificando tanto intentos de intrusión generales como sondas específicas dirigidas a honeypots de aplicaciones web ElasticPot. La concentración de informes en múltiples sensores de honeypot distribuidos geográficamente indica que este no es tráfico de sonda aislado sino actividad coordinada de reconocimiento o explotación que atraviesa múltiples rutas de red.
El dominio de la actividad de hacking en el perfil de amenaza reportado sugiere que esta IP está involucrada en escaneo de vulnerabilidades, campañas de ataques basados en credenciales, o explotación de debilidades de seguridad conocidas en servicios expuestos. Las técnicas de ataque a aplicaciones web alineadas con las categorías OWASP Top 10 representan riesgos concretos incluyendo exfiltración de datos, interrupción de servicio, o establecimiento de acceso persistente a sistemas comprometidos. La ventana sostenida de 10 meses de reportes con actividad consistentemente de alta frecuencia demuestra un adversario determinado en lugar de un sistema mal configurado o un escáner transitorio.
Los defensores de red deben bloquear inmediatamente la IP 91.231.89.205 en la capa de firewall o borde de red dado su clasificación de amenaza crítica e intención maliciosa confirmada. La implementación de fail2ban o herramientas similares de bloqueo dinámico que respondan automáticamente a las alertas de honeypot y detección de intrusos proporciona defensa automatizada contra patrones de ataque repetidos. Las organizaciones que ejecutan servicios expuestos deben aplicar mecanismos de autenticación robustos, aplicar parches de seguridad de manera oportuna, y desplegar web application firewalls para mitigar intentos de explotación. La monitorización continua de feeds de reportes de abuso y plataformas de threat intelligence ayuda a mantener blocklists actualizadas y conciencia situacional respecto a esta y direcciones hostiles similares.