Señales de ciberactividad agregadas de fuentes OSINT públicas, clasificadas por tipo y nivel de severidad estimado.
Los datos se filtran para mostrar actividad relevante sin exponer información operativa sensible.
12 señales en el feed
3 tipos de señal
Última señal registrada: 2026-07-25 16:05
Ciberataques en España en tiempo real
Este hub reúne señales públicas relacionadas con ciberataques, exposición digital y actividad de amenazas que pueden ser relevantes para empresas en España. El feed mantiene el foco en información OSINT y evita exponer datos operativos sensibles.
Filtraciones de datos y credenciales expuestas
Las señales de filtración pueden incluir bases de datos expuestas, emails corporativos, accesos comprometidos o menciones públicas de dominios empresariales. Para profundizar, revisa la detección de credenciales filtradas y la monitorización de filtraciones de datos en empresas.
Ransomware y grupos de extorsión
Las menciones de grupos de ransomware, sectores afectados y víctimas publicadas ayudan a entender el contexto de riesgo para pymes y medianas empresas. Consulta también la página de vigilancia de ransomware en España.
Cómo interpretar estas señales
Cada fila del feed muestra un tipo de señal, entidad, país y severidad estimada. Una señal no equivale siempre a un incidente confirmado; sirve para priorizar revisión, validación responsable y acciones preventivas.
Limitaciones de las fuentes OSINT
Las fuentes abiertas pueden contener duplicados, retrasos, errores o menciones incompletas. TheWatcher las organiza para reducir ruido, pero cualquier decisión crítica debe contrastarse con evidencias internas y procedimientos de respuesta.
Agrega señales de inteligencia pública en tiempo real con tipo, entidad afectada, país y severidad estimada.
Niveles de severidad
Alta (5) — incidente crítico o brecha confirmada
Media-alta (4) — actividad de riesgo activo
Media (3) — señal de exposición o reconocimiento
Baja (1-2) — contexto o actividad menor
Tipos de señal
Ransomware — ataque de cifrado/extorsión
Filtración — datos expuestos en mercados o foros
Alerta — actividad sospechosa o herramientas de amenaza
Ataque — incidente activo o vulnerabilidad explotada
LiveFeed de amenazas
Mostrando de señales
leak
Sev. 5/5
ES
Filtración de registros sensibles del Gobierno de España
Objetivo:
Gobierno de España
geo:esdata_breachgovernment
Según un mensaje publicado en la plataforma de Telegram, se han filtrado registros sensibles del Gobierno de España en línea. El evento fue detectado el 25 de julio de 2026 a las 16:05 UTC. La fuente indica que la filtración representa un riesgo de seguridad grave según la inteligencia de amenazas. No se han proporcionado detalles adicionales sobre el método de filtración, los datos afectados o los responsables del incidente. Se recomienda investigar de inmediato la posible exposición de
Se vende una base de datos activa de LinkedIn en un precio entre 1 y 17 dólares, incluyendo correos electrónicos, contraseñas y cookies de Gmail. El anuncio se encuentra en el canal de filtraciones breachdetect.
Se ha publicado un mensaje en un canal de filtraciones que menciona un posible acceso a 'Record Go Alquiler' en España, con un enlace a una página web relacionada con el ransomware. El mensaje incluye información sobre un posible ataque cibernético contra la organización mencionada.
Objetivo:
Record Go Alquiler
geo:esgeo:spainransomware
geo:esgeo:spainransomwareleak_sellspainrecord go alquilerransomfeed
Confianza
43%
Subtipo
leak sell access
leak
Sev. 3/5
ES
Un grupo de ciberdelincuentes llamado Play afirma haber filtrado datos de la empresa española Record Go, incluyendo información personal, documentos de clientes, presupuestos, registros salariales, documentos de identidad, registros fiscales y datos financieros. El incidente se reportó el 23 de julio de 2026, y se encuentra en proceso de verificación.
Un actor en un foro está vendiendo una colección de más de 6,000 documentos de identidad españoles y de la UE por 450 dólares, según un mensaje publicado en un canal de Telegram.
Objetivo:
España
geo:esidentity_documentssale
geo:esidentity_documentssalespanish_eudarkweb
Confianza
43%
Subtipo
leak sell
leak
Sev. 3/5
ES
Se ha filtrado una base de datos con más de 5,000 registros de clientes de Santander en España, según un mensaje publicado en un foro de carding en la darkweb. El mensaje menciona que la información proviene de un foro de hacking y se comparte en el canal de Telegram breachdetect.
El boletín de seguridad de SAP para julio de 2026 informa sobre múltiples vulnerabilidades en productos como SAP NetWeaver Application Server ABAP, SAP Approuter, SAP Commerce Cloud, SAP Integration Suite, SAProuter on Microsoft Windows y SAP NetWeaver Application Server Java. Estas vulnerabilidades podrían permitir a los atacantes explotar sistemas afectados si no se aplican las actualizaciones disponibles. El impacto se considera medio, y se recomienda aplicar los parches de seguridad
Se anuncia la venta de acceso a 900X correos válidos en España, según un mensaje publicado en el canal de filtraciones breachdetect el 2 de julio de 2026. El anuncio menciona un posible origen en el foro xforums.st.
Se ha detectado una posible filtración de datos relacionada con la Guardia Civil de España, según un mensaje publicado en el canal de Telegram breachdetect el 12 de julio de 2026.
El canal de Telegram Diario Red publica noticias sobre diversos temas, incluyendo una importante fuga de dirigentes en Sumar, el incendio de Los Gallardos que afecta a 6.600 hectáreas, denuncias sobre el espionaje de Pegasus en España, un fraude masivo que afecta a medio millón de personas, y la escalada de la guerra en Ucrania con ataques rusos y ucranianos en el mar de Azov y Odesa. Las noticias también incluyen comentarios políticos y culturales.
Se ha reportado una posible filtración de datos relacionada con el dominio ottplayer.es, según un mensaje publicado en el canal de Telegram breachdetect. El evento fue detectado el 11 de julio de 2026 y se menciona que proviene del foro xforums.st.
Un grupo identificado como Z-Alliance ha llevado a cabo un ciberataque de reconocimiento contra Queserías Valle del Alagón, S.L., una fábrica de quesos en Alagón del Río, España. Se ha obtenido acceso a su sistema de videovigilancia IP, permitiendo el monitoreo en tiempo real de áreas críticas como las cámaras de secado, la producción y la recepción de leche. El ataque revela una vulnerabilidad en la infraestructura crítica de la empresa, con un sistema de seguridad considerado mínimo.