Critical Threat
La IP 92.118.39.92 es una dirección de riesgo crítico asociada con intentos de intrusión mediante fuerza bruta SSH y actividad confirmada de Host Explotado, acumulando 483 reportes de abuso a través de sensores automatizados de honeypot desde diciembre de 2025. Con una puntuación de nivel de amenaza de 10/10, esta IP representa una plataforma de ataque activa y persistente que opera desde infraestructura de red ubicada en EE. UU. bajo AS47890 (Unmanaged Ltd), y su reputación de IP entre las bases de datos de seguridad es definitivamente negativa.
La evidencia de detección es sustancial y consistente a través de múltiples fuentes. De los 483 reportes de abuso totales, los envíos recientes se dividen en intentos de Hacking (16), actividad de fuerza bruta SSH (15) y una clasificación confirmada de Exploited Host. Las firmas de detección de intrusión de Suricata documentaron específicamente sesiones SSH observadas en los puertos esperados seguidas inmediatamente por intentos de autenticación por fuerza bruta, indicando campañas sistemáticas de adivinación de credenciales en progreso. Veinte sensores automatizados separados de honeypot contribuyeron con reportes que abarcan desde diciembre de 2025 hasta abril de 2026, demostrando una cobertura de detección amplia y sostenida en lugar de observaciones aisladas de una sola fuente.
Los ataques de fuerza bruta SSH representan un vector de ataque de alto volumen donde los adversarios ciclan sistemáticamente a través de combinaciones de nombre de usuario y contraseña para obtener acceso no autorizado al servidor. Cuando una IP recibe una clasificación de Exploited Host, señala que el sistema subyacente en sí ha sido comprometido y está siendo utilizado como plataforma de ataque sin el conocimiento del propietario. El patrón observado de sesiones SSH seguidas por firmas de fuerza bruta indica que esta dirección está realizando activamente operaciones de credential-stuffing dirigidas a servicios SSH expuestos mundialmente, representando una amenaza directa para cualquier daemon SSH accesible públicamente.
Los operadores del sitio deben tomar acción defensiva inmediata: bloquear o limitar agresivamente el tráfico desde 92.118.39.92 en el perímetro de la red dado el estado malicioso confirmado, implementar autenticación SSH basada en claves y deshabilitar completamente el inicio de sesión basado en contraseña para eliminar esta superficie de ataque, y desplegar herramientas de bloqueo dinámico automatizadas como fail2ban para detectar y quarantinar patrones de fuerza bruta en tiempo real. Revisar regularmente los logs de autenticación para intentos de inicio de sesión fallidos desde esta dirección e implementar reglas estrictas de firewall que gobiernen el acceso SSH entrante fortalecerá aún más la exposición contra campañas de adivinación de credenciales que se originan desde esta y similar infraestructura comprometida.