A causa mais provável é que bots automatizados varrem a Internet em busca de hosts SIP abertos - verifique com uma ferramenta de captura de pacotes, como tcpdump, tshark, Wireshark.
Por exemplo, aqui está o que tcpdump
mostra (toda a nossa sub-rede recebeu esses momentos há pouco):
16:05:29.914631 IP 50.62.22.192.5172 > 192.0.2.246.5060: SIP, length: 407
[email protected]>.......4......OPTIONS sip:[email protected] SIP/2.0
Via: SIP/2.0/UDP 127.0.0.1:5172;branch=Z9Hg4Bk-409333146;rport
Content-Length: 0
From: "sipvicious"<sip:[email protected]>;tag=6330303030326636313363340132373131383732373731
Accept: application/sdp
User-Agent: friendly-scanner
To: "sipvicious"<sip:[email protected]>
Contact: sip:[email protected]:5172
CSeq: 1 OPTIONS
Call-ID: 984345958051304257309960
Max-Forwards: 70
Observe que muitos clientes SIP tentam configurar o encaminhamento de porta automaticamente, por exemplo, usando UPnP.
Supondo que seja realmente sipvicious, veja também link .