Critical Threat
La IP 91.231.89.213 es una dirección de alto riesgo originaria de Francia que ha generado 169 informes de abuso con una puntuación de amenaza máxima, lo que indica actividad maliciosa sostenida detectada en 20 sensores automatizados de honeypot durante aproximadamente once meses de observación activa.
La IP opera dentro de la red AS213412 bajo el operador ONYPHE SAS, una empresa francesa de ciberseguridad, y ha sido marcada con una puntuación de confianza del 86 por ciento y una calificación de frecuencia de actividad de 8 sobre 10. El primer informe surgió en agosto de 2025, con actividad que continúa hasta junio de 2026, lo que demuestra un comportamiento persistente en lugar de opportunista. La gran mayoría de los informes—19 de 20 incidentes categorizados—se relacionan con actividad general de hacking incluyendo intentos de intrusión y sondeos de explotación, mientras que un solo informe documenta actividad de ataque a aplicaciones web. Los datos de detección indican que esta dirección fue observada realizando conexiones de ataque directas y sondeos de sistemas honeypot configurados para emular aplicaciones web, lo que sugiere reconocimientos sistemáticos y intentos de explotación contra servicios orientados a Internet.
La clasificación dominante de hacking abarca un amplio espectro de actividades de intrusión, desde ataques de fuerza bruta de credenciales hasta escaneos de vulnerabilidades y intentos de explotación contra servicios sin parches. El engagement sostenido y de alta frecuencia de esta IP con la infraestructura honeypot implica herramientas automatizadas en lugar de sondeos manuales, lo que aumenta la probabilidad de que cualquier servicio expuesto en el entorno de la organización objetivo sea escaneado y atacado sistemáticamente. Los ataques a aplicaciones web añaden otra dimensión, potencialmente apuntando a vulnerabilidades del OWASP Top 10 como fallas de inyección, autenticación rota o exposición de datos sensibles si las aplicaciones orientadas a web son alcanzables.
Los operadores deben bloquear inmediatamente esta IP en el firewall del perímetro de la red e implementar fail2ban o herramientas similares de bloqueo dinámico para mitigar automáticamente patrones de ataque repetidos. Todos los servicios orientados a Internet deben ser auditados para exposición innecesaria, con autenticación sólida, limitación de tasa y reglas de firewall de aplicación web aplicadas donde sea apropiado. El monitoreo continuo de actividad de sondeos desde esta dirección y la aplicación rutinaria de parches de seguridad de sistemas reducirán la superficie de ataque disponible para esta y amenazas similares.