Feed en vivo · Conectando...

▶ ÚLTIMOS 30 ATAQUES

Flechas activas0 / 30
Último evento—
Total sesión0
0 FLECHAS ACTIVAS
Explotación CVE
Alerta SCADA / S7comm
Reconocimiento activo
Scanner comercial
Otro
1.082IPS ANALIZADAS
644IPS EN FEED
114REGLAS SURICATA
88ALERTAS SCADA
0.864F1-MACRO (ML)
Blocklist — acceso gratuito

La blocklist en texto plano es el único feed sin autenticación. Pensada para integración directa con pfBlockerNG, fail2ban e ipset.

IP Blocklist (recomendada) ✓ GRATIS PLAINTEXT

Una IP por línea con comentario #score categoría país [OTX][VT]. Score ≥ 0,3. Actualización diaria.

pfBlockerNG: agregar como IPv4 Alias URL en DNSBL.
ipset: curl -sf .../blocklist.txt | grep -v '^#' | awk '{print $1}' | xargs -I{} ipset add ot_intel {}
https://feed.juancho.com.ar/blocklist.txt
Feeds Pro — requieren autenticación

CSV, JSON y reglas Suricata disponibles para suscriptores. Incluyen score, clasificación ML y enriquecimiento OTX/VT.

Suricata / Snort Ruleset PRO

Reglas para Suricata y Snort. Score ≥ 0,6. SID base 9000001. 114 IPs.

/suricata.rules
🔒
Acceso Pro requerido
Reglas Suricata para IPS en producción
Solicitar acceso
Dataset CSV / JSON PRO

Score, clasificación, OTX, VT, fechas de primera/última detección. 644 IPs.

/feed.csv · /feed.json
🔒
Acceso Pro requerido
Dataset completo para SIEM y análisis
Solicitar acceso
Los feeds Pro se protegen con HTTP Basic Auth. Al solicitar acceso recibís usuario, contraseña y documentación de integración.

Top IPs — período de captura

4 de septiembre — 26 de septiembre de 2026

IPScoreClasificaciónPaísOTXVT
172.233.28.1421.000explotacion_cve🇧🇷 BR✓—
172.233.20.2291.000explotacion_cve🇧🇷 BR—1
185.60.136.871.000explotacion_cve🇮🇷 IR——
172.233.20.1171.000explotacion_cve🇧🇷 BR✓—
213.209.159.1750.988explotacion_cve🇩🇪 DE✓16
201.220.20.40.988explotacion_cve🇦🇷 AR——
207.231.110.350.988alerta_scada_suricata🇺🇸 US——
163.7.1.1560.969explotacion_cve🇮🇩 ID✓15
213.209.159.1480.969explotacion_cve🇩🇪 DE✓14
35.237.239.1140.969explotacion_cve🇺🇸 US—1

Estadísticas

Distribución del último dataset procesado.

Distribución por score
RangoIPs%
Crítico (>0,9)11410,6%
Medio (0,5–0,7)48745,1%
Bajo (0,3–0,5)434,0%
Ruido (<0,1)42839,6%
Distribución por categoría
CategoríaSesiones
acceso_web_trivial775
recon. activo incompleto444
recon. infraestructura sensible262
script_automatizado259
scanner_comercial129
alerta_scada_suricata88
explotacion_cve55

Metodología

OT-Intel captura tráfico real dirigido a un honeypot que simula un PLC Siemens SIMATIC S7-1200 expuesto con el protocolo S7comm (TCP/102) y panel web HMI (TCP/80), sobre infraestructura argentina (AS267681).

El Time-to-Exploit de vulnerabilidades críticas se mide actualmente en aproximadamente 20 horas desde la publicación de un CVE. OT-Intel propone Detección Temprana de Adversarios: identificar el reconocimiento activo antes de que el atacante llegue a activos productivos reales.

Pipeline de clasificación en tres capas: (1) firmas ICS de ET Open, NSA ELITEWOLF y Digital Bond Quickdraw; (2) matching exacto de paths HTTP contra Nuclei Templates; (3) Random Forest entrenado sobre el dataset histórico propio (F1-macro: 0,864 ± 0,026).


Términos de uso
  • La blocklist gratuita puede usarse con fines comerciales y no comerciales, con atribución a OT-Intel.
  • Los feeds Pro requieren suscripción activa. Redistribución no permitida.
  • Los datos se ofrecen tal cual son. OT-Intel no garantiza ausencia de falsos positivos.
  • Contacto y acceso Pro: juancho.com.ar