–
Direcciones IPv4 reportadas, en lo que va de 2026
– frente al mismo periodo de 2025
–
Direcciones recurrentes, vistas antes de 2026
– frente a 2025
–
Direcciones reportadas por tres o más miembros
– frente a 2025
–
Direcciones con puntuación almacenada de 150 o más
– frente a 2025
–
Direcciones activas hoy en el feed
– reportadas por tres o más miembros
–
Países de origen en 2026
–
1 · Volumen

Más direcciones, y más de ellas vuelven.

En 2026 se reportaron 9,31 millones de direcciones IPv4, un 26,6% más que en el mismo periodo de 2025. Las direcciones recurrentes crecieron más que las nuevas (+38,7% frente a +22,2%): una parte cada vez mayor del feed es infraestructura ya conocida.

Los valores mensuales cuentan las direcciones reportadas por última vez en cada mes. Octubre abarca del 1 al 5 de octubre en ambos años.

2 · Gravedad

Más direcciones alcanzan el umbral de bloqueo.

Las direcciones con una puntuación almacenada de 150 o más, el umbral TAXII, aumentaron un 68%, de 47.326 a 79.496. La puntuación mediana pasó de 13 a 16, mientras que el percentil 95 bajó ligeramente, de 93 a 88. Cada vez más direcciones superan el umbral; las puntuaciones más extremas no han crecido.

Métrica20252026Variación
Direcciones con puntuación almacenada de 150 o más47.32679.496+68,0%
Puntuación almacenada mediana1316+23,1%
Percentil 95 de la puntuación almacenada9388−5,4%

Las puntuaciones se comparan con el valor almacenado, de modo que las filas antiguas no quedan infravaloradas por la caída de la puntuación con el tiempo.

3 · Tipos de ataque

El escaneo de puertos y la fuerza bruta SSH lideran la actividad etiquetada.

Las etiquetas más frecuentes en 2026 son los escaneos de puertos (124.644 filas), la fuerza bruta SSH (106.562) y los ataques a aplicaciones web (104.015). La fuerza bruta SSH pasó de 5.323 a 106.562 filas etiquetadas, y el escaneo de puertos de 1.998 a 22.053.

Etiqueta de tipo de ataque20252026Variación

Una fila puede tener varias etiquetas. Muchas etiquetas de 2026 no estaban en la exportación de 2025, así que su variación refleja la cobertura del etiquetado, no solo los ataques.

4 · MITRE ATT&CK

La fuerza bruta creció más que cualquier otra técnica con base en 2025.

Las técnicas de fuerza bruta (T1110) pasaron de 6.557 filas en 2025 a 562.826 en 2026. El phishing (T1566) se duplicó hasta 2,1 millones de filas. T1566 también cuenta fuentes de spam, por lo que es una medida amplia.

Técnica20252026Variación
5 · Orígenes

Los orígenes se desplazan hacia Estados Unidos y las redes cloud.

China (15,3% de las filas de 2026) y Estados Unidos (13,0%) son los principales países de origen. Las filas de EE. UU. subieron un 77,4%, mientras que las de India bajaron un 44,4% y las de Irán un 82,2%. Las redes de alojamiento crecieron con fuerza: DigitalOcean pasó de 232.913 a 392.451 filas, y Google de 88.881 a 150.220.

País20252026Variación

La geografía usa IPinfo lite. Las direcciones sin entrada de sistema autónomo se muestran como Desconocido.

6 · Fuentes de reporte

Las fuentes alojadas en cloud ya suponen casi la mitad del feed.

Las filas reportadas por proveedores cloud pasaron de 116.522 a 4.199.580, el 45,1% de las filas de 2026. Es el mayor cambio del conjunto de datos y refleja en parte qué fuentes estaban etiquetadas en cada año: léase como un cambio en quién reporta, no solo en los ataques.

7 · Indicadores

Los indicadores se consolidan: menos objetos, más de ellos únicos.

Los objetos STIX 2 bajaron un 28,0%, de 3,92 a 2,82 millones, mientras que los indicadores distintos subieron un 8,5%, de 615.234 a 667.727. El comando y control sigue siendo la fase principal de la kill chain, mientras que la persistencia pasó de 156.386 a 371.324 objetos y el acceso a credenciales apareció a gran escala.

8 · Ahora mismo

El feed en tiempo real a 5 de octubre de 2026.

El feed en tiempo real tiene 2.032.103 direcciones activas. De ellas, 840.527 (41,4%) son reportadas por tres o más miembros. 52.605 tienen una puntuación visible de al menos 150, y 1.038 de 500 o más.

Método

Cómo se obtuvieron estas cifras

  • Fuente: exportaciones de reglas IPv4 e indicadores STIX 2 de OneFirewall, 5 de octubre de 2026.
  • Periodos: del 1 de enero al 5 de octubre, UTC, en 2025 y 2026. La variación es el cambio porcentual de 2025 a 2026.
  • Las métricas basadas en etiquetas dependen de las fuentes y etiquetas disponibles en cada año. Muchas etiquetas de 2026 no tienen base de comparación en 2025.
  • Las puntuaciones se comparan con el valor almacenado. La puntuación visible decae con el tiempo, por lo que solo se usa para la instantánea en tiempo real.
  • Cada dirección IPv4 está enmascarada, con el último octeto eliminado. No se incluyen datos de miembros, usuarios ni tokens.

Vea este panorama para su entorno.

Inicie una Proof of Value gratuita y descubra cuáles de estas amenazas llegan a su perímetro.

Descargar PDF Empezar