Live · Feed público · TheWatcher

Amenazas detectadas

Señales de ciberactividad agregadas de fuentes OSINT públicas, clasificadas por tipo y nivel de severidad estimado. Los datos se filtran para mostrar actividad relevante sin exponer información operativa sensible.

12 señales en el feed 4 tipos de señal Última señal registrada: 2026-09-08 08:22

Ciberataques en España en tiempo real

Este hub reúne señales públicas relacionadas con ciberataques, exposición digital y actividad de amenazas que pueden ser relevantes para empresas en España. El feed mantiene el foco en información OSINT y evita exponer datos operativos sensibles.

Filtraciones de datos y credenciales expuestas

Las señales de filtración pueden incluir bases de datos expuestas, emails corporativos, accesos comprometidos o menciones públicas de dominios empresariales. Para profundizar, revisa la detección de credenciales filtradas y la monitorización de filtraciones de datos en empresas.

Ransomware y grupos de extorsión

Las menciones de grupos de ransomware, sectores afectados y víctimas publicadas ayudan a entender el contexto de riesgo para pymes y medianas empresas. Consulta también la página de vigilancia de ransomware en España.

Cómo interpretar estas señales

Cada fila del feed muestra un tipo de señal, entidad, país y severidad estimada. Una señal no equivale siempre a un incidente confirmado; sirve para priorizar revisión, validación responsable y acciones preventivas.

Limitaciones de las fuentes OSINT

Las fuentes abiertas pueden contener duplicados, retrasos, errores o menciones incompletas. TheWatcher las organiza para reducir ruido, pero cualquier decisión crítica debe contrastarse con evidencias internas y procedimientos de respuesta.

Sobre este feed

Agrega señales de inteligencia pública en tiempo real con tipo, entidad afectada, país y severidad estimada.

Niveles de severidad

  • Alta (5) — incidente crítico o brecha confirmada
  • Media-alta (4) — actividad de riesgo activo
  • Media (3) — señal de exposición o reconocimiento
  • Baja (1-2) — contexto o actividad menor

Tipos de señal

  • Ransomware — ataque de cifrado/extorsión
  • Filtración — datos expuestos en mercados o foros
  • Alerta — actividad sospechosa o herramientas de amenaza
  • Ataque — incidente activo o vulnerabilidad explotada
Live Feed de amenazas
Mostrando de señales
Alert Sev. 3/5 ES Fuente: INCIBE-CERT ↗

Actualización de seguridad de SAP de septiembre de 2026

Objetivo: alert misc

geo:es spain patch_available

Se ha publicado una actualización de seguridad para múltiples productos de SAP, incluyendo versiones específicas de SAP Extended Passport, SAP NetWeaver, sap/cds-mtxs, SAP Integration Suite, SAP NetWeaver Business Client y SAP NetWeaver Application Server. Esta actualización aborda vulnerabilidades que podrían permitir a atacantes comprometer sistemas si no se aplican las correcciones. Las empresas que utilicen estas versiones afectadas deben aplicar las actualizaciones de inmediato para

geo:es incibe_cert spain patch_available alerta_temprana actualizacion_seguridad sap vulnerabilidad empresa
Confianza
43%
Subtipo
alert misc
Dominio
www.incibe.es
leak Sev. 3/5 ES Fuente: Telegram Monitor

Se ha reportado un supuesto robo de datos de SIPS, un sistema de información de puntos de suministro en España, afectando a más de 40 millones de CUPS. El incidente se publica en un enlace de la red Tor, y se mencionan coincidencias con proveedores de información en diferentes países.

Objetivo: SIPS

geo:es geo:spain data_breach
geo:es geo:spain data_breach energy_sector sips spanish_victim onion_link supplier_matches
Confianza
53%
Subtipo
leak database
Dominio
pwnfrm7rbf6kyerigxi677lcz5ifmoagdbqqknwdu2by27wfdst5qmqd.onion
Primera vez visto
2026-09-06 01:42
leak Sev. 3/5 ES Fuente: Telegram Monitor ↗

El actor de amenaza Kazu afirma haber filtrado una base de datos con 2,253,981 registros de usuarios de HT Médica, una empresa de salud en España. El incidente se observó el 7 de septiembre de 2026 y está pendiente de verificación.

Objetivo: HT Médica

geo:es geo:spain healthcare
geo:es geo:spain healthcare data_exposure kazu hackrisk user_records contextual_news
Confianza
43%
Subtipo
leak database
leak Sev. 3/5 ES Fuente: Telegram Monitor

Se anuncia un acceso a la webmail de Amazon.es, con un enlace a un hilo en X Forums que menciona la exposición de datos de proveedores críticos en TPRM Tier 2.

Objetivo: Amazon

geo:es geo:spain leak_sell_access
geo:es geo:spain leak_sell_access webmail_login tprm_tier_2 x_forums amazon_es
Confianza
43%
Subtipo
leak sell access
leak Sev. 3/5 ES Fuente: Telegram Monitor ↗

Se ha reportado un supuesto robo de datos en la base de Evolve Your English, una organización educativa en España. El incidente se atribuye al grupo SensitiveDarkForum, y se menciona un enlace a un hilo en un foro oscuro donde se vende la base de datos. Aunque no se proporciona evidencia directa, se indica una exposición limitada de 0.037.

Objetivo: Evolve Your English

geo:es geo:spain data_breach
geo:es geo:spain data_breach sensitive_dark_forum education_sector evolveyourenglish_com
Confianza
43%
Subtipo
leak database
Dominio
darkforums.as
attack Sev. 3/5 ES Fuente: Telegram Monitor ↗

Se ha reportado al usuario @naruzumak como un estafador que utilizó métodos de pago en criptomonedas, engañando a otros usuarios en una transacción de 500€. El reporte fue realizado en el canal @SpainDWC el 6 de septiembre de 2026.

Objetivo: Ciberataque

geo:es geo:espa_a scammer
geo:es geo:espa_a scammer crypto fraud spaindwc social_engineering report infosec url_extra:spaindwc
Confianza
43%
Subtipo
attack social engineering
leak Sev. 5/5 ES Fuente: Telegram Monitor ↗

Filtración de datos en Industrias Alegre por parte de Settra

Objetivo: Industrias Alegre

geo:es geo:spain data_exfiltration

El grupo de ciberdelincuentes Settra ha exfiltrado 260 GB de datos de Industrias Alegre, incluyendo información personal de empleados, documentos de pasaporte, registros de nómina, datos financieros, contratos y credenciales de sistema. El incidente fue reportado el 3 de septiembre de 2026 y fue detectado a través de un mensaje en Telegram. No se menciona el uso de malware específico ni técnicas de ataque en la evidencia proporcionada, lo que sugiere que el acceso podría haberse obtenido

geo:es geo:spain data_exfiltration employee_data financial_records biometric_data contextual_news
Confianza
55%
Subtipo
leak database
Actor
settra
leak Sev. 4/5 ES Fuente: Telegram Monitor ↗

Se ha identificado un posible robo de datos en El Corte Inglés, una empresa de retail en España. El incidente fue reportado en un foro oscuro y se atribuye a un actor de amenaza llamado 'Space'. La información afectada podría estar relacionada con el sitio web elcorteingles.es.

Objetivo: El Corte Inglés

geo:es geo:spain data_breach
geo:es geo:spain data_breach retail elcorteingles.es space_threat_actor darkforums.as
Confianza
49%
Subtipo
leak database
Dominio
darkforums.as
attack Sev. 3/5 ES Fuente: Telegram Monitor ↗

Se reporta al usuario @mangantededios por estafa mediante una supuesta mentoría y ccs no funcionales, utilizando PayPal como método de pago. El reporte fue realizado en el canal @SpainDWC el 4 de septiembre de 2026.

Objetivo: Ciberataque

geo:es geo:espa_a scam
geo:es geo:espa_a scam paypal fraude mentoría reporte spaindwc
Confianza
43%
Subtipo
attack social engineering
leak Sev. 4/5 ES Fuente: Telegram Monitor ↗

Se vende un dataset de una plataforma InsurTech española con más de 2,15 millones de registros, incluyendo información personal, empresarial y bancaria, como IBANs, DNI, CIF y datos de contacto. El anuncio se encuentra en el darkweb con un precio inicial de 8.000 euros.

Objetivo: Plataforma InsurTech Española

geo:es geo:espa_a data_exposure
geo:es geo:espa_a data_exposure iban_data insurtech darkweb dataset_for_sale contextual_news
Confianza
49%
Subtipo
leak sell
malware Sev. 5/5 ES Fuente: Telegram Monitor

Detección de trojan bancario StreamRat en Meta en España

Objetivo: Meta

geo:es geo:spain malware_trojan

El trojan StreamRat se está distribuyendo a través de anuncios falsos en Meta, principalmente dirigidos a usuarios de habla hispana en España. Una vez instalado, el malware permite a los atacantes obtener un control casi total de los dispositivos infectados, incluyendo la capacidad de acceder a información sensible, como credenciales y datos financieros. Este tipo de amenaza representa un riesgo elevado para la seguridad móvil y la integridad de los datos de los usuarios afectados.

geo:es geo:spain malware_trojan android_malware streamrat meta_ads social_engineering financial_apps eu_reach spanish_speaking
Confianza
55%
Subtipo
malware trojan
attack Sev. 3/5 ES Fuente: Telegram Monitor ↗

Se ha reportado al usuario @correcaminos como posible estafador que intenta obtener una referencia gratuita para engañar a otros usuarios. El reporte fue realizado en el canal @SpainDWC el 2 de septiembre de 2026.

Objetivo: Ciberataque

geo:es geo:spain scammer
geo:es geo:spain scammer ref fraud social_engineering payment_scam spaindwc telegram infosec
Confianza
43%
Subtipo
attack social engineering
No hay señales que coincidan con estos filtros.