Threat landscape 2026.
Métricas de amenazas IPv4 del feed de OneFirewall Alliance: 2025 comparado con 2026, más el panorama en tiempo real a 5 de octubre de 2026.
Más direcciones, y más de ellas vuelven.
En 2026 se reportaron 9,31 millones de direcciones IPv4, un 26,6% más que en el mismo periodo de 2025. Las direcciones recurrentes crecieron más que las nuevas (+38,7% frente a +22,2%): una parte cada vez mayor del feed es infraestructura ya conocida.
Los valores mensuales cuentan las direcciones reportadas por última vez en cada mes. Octubre abarca del 1 al 5 de octubre en ambos años.
Más direcciones alcanzan el umbral de bloqueo.
Las direcciones con una puntuación almacenada de 150 o más, el umbral TAXII, aumentaron un 68%, de 47.326 a 79.496. La puntuación mediana pasó de 13 a 16, mientras que el percentil 95 bajó ligeramente, de 93 a 88. Cada vez más direcciones superan el umbral; las puntuaciones más extremas no han crecido.
| Métrica | 2025 | 2026 | Variación |
|---|---|---|---|
| Direcciones con puntuación almacenada de 150 o más | 47.326 | 79.496 | +68,0% |
| Puntuación almacenada mediana | 13 | 16 | +23,1% |
| Percentil 95 de la puntuación almacenada | 93 | 88 | −5,4% |
Las puntuaciones se comparan con el valor almacenado, de modo que las filas antiguas no quedan infravaloradas por la caída de la puntuación con el tiempo.
El escaneo de puertos y la fuerza bruta SSH lideran la actividad etiquetada.
Las etiquetas más frecuentes en 2026 son los escaneos de puertos (124.644 filas), la fuerza bruta SSH (106.562) y los ataques a aplicaciones web (104.015). La fuerza bruta SSH pasó de 5.323 a 106.562 filas etiquetadas, y el escaneo de puertos de 1.998 a 22.053.
| Etiqueta de tipo de ataque | 2025 | 2026 | Variación |
|---|
Una fila puede tener varias etiquetas. Muchas etiquetas de 2026 no estaban en la exportación de 2025, así que su variación refleja la cobertura del etiquetado, no solo los ataques.
La fuerza bruta creció más que cualquier otra técnica con base en 2025.
Las técnicas de fuerza bruta (T1110) pasaron de 6.557 filas en 2025 a 562.826 en 2026. El phishing (T1566) se duplicó hasta 2,1 millones de filas. T1566 también cuenta fuentes de spam, por lo que es una medida amplia.
| Técnica | 2025 | 2026 | Variación |
|---|
Los orígenes se desplazan hacia Estados Unidos y las redes cloud.
China (15,3% de las filas de 2026) y Estados Unidos (13,0%) son los principales países de origen. Las filas de EE. UU. subieron un 77,4%, mientras que las de India bajaron un 44,4% y las de Irán un 82,2%. Las redes de alojamiento crecieron con fuerza: DigitalOcean pasó de 232.913 a 392.451 filas, y Google de 88.881 a 150.220.
| País | 2025 | 2026 | Variación |
|---|
La geografía usa IPinfo lite. Las direcciones sin entrada de sistema autónomo se muestran como Desconocido.
Las fuentes alojadas en cloud ya suponen casi la mitad del feed.
Las filas reportadas por proveedores cloud pasaron de 116.522 a 4.199.580, el 45,1% de las filas de 2026. Es el mayor cambio del conjunto de datos y refleja en parte qué fuentes estaban etiquetadas en cada año: léase como un cambio en quién reporta, no solo en los ataques.
Los indicadores se consolidan: menos objetos, más de ellos únicos.
Los objetos STIX 2 bajaron un 28,0%, de 3,92 a 2,82 millones, mientras que los indicadores distintos subieron un 8,5%, de 615.234 a 667.727. El comando y control sigue siendo la fase principal de la kill chain, mientras que la persistencia pasó de 156.386 a 371.324 objetos y el acceso a credenciales apareció a gran escala.
El feed en tiempo real a 5 de octubre de 2026.
El feed en tiempo real tiene 2.032.103 direcciones activas. De ellas, 840.527 (41,4%) son reportadas por tres o más miembros. 52.605 tienen una puntuación visible de al menos 150, y 1.038 de 500 o más.
Cómo se obtuvieron estas cifras
- Fuente: exportaciones de reglas IPv4 e indicadores STIX 2 de OneFirewall, 5 de octubre de 2026.
- Periodos: del 1 de enero al 5 de octubre, UTC, en 2025 y 2026. La variación es el cambio porcentual de 2025 a 2026.
- Las métricas basadas en etiquetas dependen de las fuentes y etiquetas disponibles en cada año. Muchas etiquetas de 2026 no tienen base de comparación en 2025.
- Las puntuaciones se comparan con el valor almacenado. La puntuación visible decae con el tiempo, por lo que solo se usa para la instantánea en tiempo real.
- Cada dirección IPv4 está enmascarada, con el último octeto eliminado. No se incluyen datos de miembros, usuarios ni tokens.
