Critical Threat
La IP 93.170.91.91 es una dirección de alto riesgo originaria de Ucrania que ha sido clasificada como host explotado, lo que indica que es un sistema comprometido que está siendo utilizado para actividades maliciosas sin el conocimiento de su operador. Con un nivel de amenaza de 10 sobre 10 y 181 reportes de abuso solo en septiembre de 2025, esta IP representa un peligro significativo e inmediato para cualquier servicio de red expuesto. Los sensores automatizados de honeypot detectaron la actividad hostil, confirmando que la dirección está participando activamente en operaciones de ataque contra sistemas accesibles desde Internet. A pesar de una confidence score del 60%, la severidad de la clasificación de amenaza requiere que los equipos de seguridad traten esta IP como hostil e implementen medidas defensivas sin demora.
La telemetría de seguridad muestra 181 reportes totales atribuidos a esta dirección, con 20 de los reportes más recientes categorizando específicamente el host como explotado. La actividad maliciosa detectada incluye operaciones de malware y exploit consistentes con un sistema que ha sido tomado por actores de amenaza y reutilizado como plataforma de ataque. La IP está registrada bajo AS57197 bajo el operador individual Shaporenko Yuri Nikolaevich en Ucrania, y toda la actividad reportada ocurrió dentro de septiembre de 2025. El hecho de que los sensores automatizados de honeypot hayan generado los 20 reportes recientes indica que esta dirección está ejecutando escaneos sistemáticos o intentos de exploit en lugar de pruebas aisladas, lo que la convierte en una amenaza persistente en lugar de transitoria.
Un host explotado presenta riesgos concretos porque la máquina comprometida puede ser utilizada para lanzar ataques distribuidos, distribuir malware, realizar reconocimiento contra otros objetivos, o servir como punto pivote para oscurecer el origen verdadero del tráfico malicioso. Dado que el operador legítimo no tiene conocimiento de la compromisión, la infraestructura de ataque parece ser un endpoint válido, lo que puede ayudarla a evadir filtros básicos de reputación. La ausencia de datos de frecuencia de actividad sugiere que el escaneo es intermitente o que los reportes capturan campañas discretas en lugar de tráfico continuo, pero el volumen de reportes confirma una intención maliciosa sostenida durante el período de reporte.
Las organizaciones deben bloquear inmediatamente la IP 93.170.91.91 en el perímetro de red y monitorear los logs para cualquier intento de conexión relacionado. Desplegar herramientas como fail2ban o mecanismos equivalentes de limitación de tasa puede ayudar a neutralizar el escaneo automatizado desde esta y direcciones similares. Dado que el host parece ser un sistema de consumidor o negocio comprometido en lugar de un proveedor de hosting bulletproof conocido, considerar una notificación al ISP o operador de red upstream puede ayudar a interrumpir la amenaza activa. Actualizar regularmente las blocklists con hosts explotados reportados y enforcesstrong authentication en todos los servicios expuestos reducirá aún más la superficie de ataque que esta IP y otras similares intentan explotar.