La blocklist en texto plano es el único feed sin autenticación. Pensada para integración directa con pfBlockerNG, fail2ban e ipset.
Una IP por línea con comentario #score categoría país [OTX][VT]. Score ≥ 0,3. Actualización diaria.
curl -sf .../blocklist.txt | grep -v '^#' | awk '{print $1}' | xargs -I{} ipset add ot_intel {}
CSV, JSON y reglas Suricata disponibles para suscriptores. Incluyen score, clasificación ML y enriquecimiento OTX/VT.
4 de septiembre — 26 de septiembre de 2026
| IP | Score | Clasificación | País | OTX | VT |
|---|---|---|---|---|---|
| 172.233.28.142 | 1.000 | explotacion_cve | 🇧🇷 BR | ✓ | — |
| 172.233.20.229 | 1.000 | explotacion_cve | 🇧🇷 BR | — | 1 |
| 185.60.136.87 | 1.000 | explotacion_cve | 🇮🇷 IR | — | — |
| 172.233.20.117 | 1.000 | explotacion_cve | 🇧🇷 BR | ✓ | — |
| 213.209.159.175 | 0.988 | explotacion_cve | 🇩🇪 DE | ✓ | 16 |
| 201.220.20.4 | 0.988 | explotacion_cve | 🇦🇷 AR | — | — |
| 207.231.110.35 | 0.988 | alerta_scada_suricata | 🇺🇸 US | — | — |
| 163.7.1.156 | 0.969 | explotacion_cve | 🇮🇩 ID | ✓ | 15 |
| 213.209.159.148 | 0.969 | explotacion_cve | 🇩🇪 DE | ✓ | 14 |
| 35.237.239.114 | 0.969 | explotacion_cve | 🇺🇸 US | — | 1 |
Distribución del último dataset procesado.
| Rango | IPs | % |
|---|---|---|
| Crítico (>0,9) | 114 | 10,6% |
| Medio (0,5–0,7) | 487 | 45,1% |
| Bajo (0,3–0,5) | 43 | 4,0% |
| Ruido (<0,1) | 428 | 39,6% |
| Categoría | Sesiones |
|---|---|
| acceso_web_trivial | 775 |
| recon. activo incompleto | 444 |
| recon. infraestructura sensible | 262 |
| script_automatizado | 259 |
| scanner_comercial | 129 |
| alerta_scada_suricata | 88 |
| explotacion_cve | 55 |
OT-Intel captura tráfico real dirigido a un honeypot que simula un PLC Siemens SIMATIC S7-1200 expuesto con el protocolo S7comm (TCP/102) y panel web HMI (TCP/80), sobre infraestructura argentina (AS267681).
El Time-to-Exploit de vulnerabilidades críticas se mide actualmente en aproximadamente 20 horas desde la publicación de un CVE. OT-Intel propone Detección Temprana de Adversarios: identificar el reconocimiento activo antes de que el atacante llegue a activos productivos reales.
Pipeline de clasificación en tres capas: (1) firmas ICS de ET Open, NSA ELITEWOLF y Digital Bond Quickdraw; (2) matching exacto de paths HTTP contra Nuclei Templates; (3) Random Forest entrenado sobre el dataset histórico propio (F1-macro: 0,864 ± 0,026).