Live · Feed público · TheWatcher

Amenazas detectadas

Señales de ciberactividad agregadas de fuentes OSINT públicas, clasificadas por tipo y nivel de severidad estimado. Los datos se filtran para mostrar actividad relevante sin exponer información operativa sensible.

12 señales en el feed 3 tipos de señal Última señal registrada: 2026-07-25 16:05

Ciberataques en España en tiempo real

Este hub reúne señales públicas relacionadas con ciberataques, exposición digital y actividad de amenazas que pueden ser relevantes para empresas en España. El feed mantiene el foco en información OSINT y evita exponer datos operativos sensibles.

Filtraciones de datos y credenciales expuestas

Las señales de filtración pueden incluir bases de datos expuestas, emails corporativos, accesos comprometidos o menciones públicas de dominios empresariales. Para profundizar, revisa la detección de credenciales filtradas y la monitorización de filtraciones de datos en empresas.

Ransomware y grupos de extorsión

Las menciones de grupos de ransomware, sectores afectados y víctimas publicadas ayudan a entender el contexto de riesgo para pymes y medianas empresas. Consulta también la página de vigilancia de ransomware en España.

Cómo interpretar estas señales

Cada fila del feed muestra un tipo de señal, entidad, país y severidad estimada. Una señal no equivale siempre a un incidente confirmado; sirve para priorizar revisión, validación responsable y acciones preventivas.

Limitaciones de las fuentes OSINT

Las fuentes abiertas pueden contener duplicados, retrasos, errores o menciones incompletas. TheWatcher las organiza para reducir ruido, pero cualquier decisión crítica debe contrastarse con evidencias internas y procedimientos de respuesta.

Sobre este feed

Agrega señales de inteligencia pública en tiempo real con tipo, entidad afectada, país y severidad estimada.

Niveles de severidad

  • Alta (5) — incidente crítico o brecha confirmada
  • Media-alta (4) — actividad de riesgo activo
  • Media (3) — señal de exposición o reconocimiento
  • Baja (1-2) — contexto o actividad menor

Tipos de señal

  • Ransomware — ataque de cifrado/extorsión
  • Filtración — datos expuestos en mercados o foros
  • Alerta — actividad sospechosa o herramientas de amenaza
  • Ataque — incidente activo o vulnerabilidad explotada
Live Feed de amenazas
Mostrando de señales
leak Sev. 5/5 ES

Filtración de registros sensibles del Gobierno de España

Objetivo: Gobierno de España

geo:es data_breach government

Según un mensaje publicado en la plataforma Telegram, se han detectado registros sensibles del Gobierno de España expuestos en línea. Aunque no se especifica el método de filtración ni la naturaleza exacta de los datos, el incidente sugiere una posible exposición de información clasificada o sensible. La fuente indica que este evento representa un riesgo grave según la inteligencia de amenazas, lo que implica que los datos filtrados podrían ser utilizados por actores maliciosos para fines

geo:es data_breach government sensitive_data threat_intelligence ai_risk_level_10 darkfeednews
Confianza
55%
Subtipo
leak database
leak Sev. 3/5 ES

Se vende una base de datos activa de LinkedIn en un precio entre 1 y 17 dólares, incluyendo correos electrónicos, contraseñas y cookies de Gmail. El anuncio se encuentra en el canal de filtraciones breachdetect.

Objetivo: LinkedIn

geo:es data_leak linkedin
geo:es data_leak linkedin email_password cookie_gmail breachdetect niflheim leak_for_sale data_for_sale
Confianza
48%
Subtipo
leak sell access
Primera vez visto
2026-07-08 16:04
leak Sev. 3/5 ES

Se ha publicado un mensaje en un canal de filtraciones que menciona un posible acceso a 'Record Go Alquiler' en España, con un enlace a una página web relacionada con el ransomware. El mensaje incluye información sobre un posible ataque cibernético contra la organización mencionada.

Objetivo: Record Go Alquiler

geo:es geo:spain ransomware
geo:es geo:spain ransomware leak_sell spain record go alquiler ransomfeed
Confianza
43%
Subtipo
leak sell access
leak Sev. 3/5 ES

Un grupo de ciberdelincuentes llamado Play afirma haber filtrado datos de la empresa española Record Go, incluyendo información personal, documentos de clientes, presupuestos, registros salariales, documentos de identidad, registros fiscales y datos financieros. El incidente se reportó el 23 de julio de 2026, y se encuentra en proceso de verificación.

Objetivo: Record Go

geo:es geo:spain ransomware
geo:es geo:spain ransomware data_exposure personal_data financial_info breach_claimed pending_verification
Confianza
43%
Subtipo
leak database
leak Sev. 3/5 ES

Un actor en un foro está vendiendo una colección de más de 6,000 documentos de identidad españoles y de la UE por 450 dólares, según un mensaje publicado en un canal de Telegram.

Objetivo: España

geo:es identity_documents sale
geo:es identity_documents sale spanish_eu darkweb
Confianza
43%
Subtipo
leak sell
leak Sev. 3/5 ES

Se ha filtrado una base de datos con más de 5,000 registros de clientes de Santander en España, según un mensaje publicado en un foro de carding en la darkweb. El mensaje menciona que la información proviene de un foro de hacking y se comparte en el canal de Telegram breachdetect.

Objetivo: Santander

geo:es geo:espa_a santander
geo:es geo:espa_a santander spain database_leak carding_forum darkweb breachdetect financial_data leak_database
Confianza
43%
Subtipo
leak database
Alert Sev. 3/5 ES

Boletín de seguridad de SAP: julio de 2026

Objetivo: alert misc

geo:es spain patch_available

El boletín de seguridad de SAP para julio de 2026 informa sobre múltiples vulnerabilidades en productos como SAP NetWeaver Application Server ABAP, SAP Approuter, SAP Commerce Cloud, SAP Integration Suite, SAProuter on Microsoft Windows y SAP NetWeaver Application Server Java. Estas vulnerabilidades podrían permitir a los atacantes explotar sistemas afectados si no se aplican las actualizaciones disponibles. El impacto se considera medio, y se recomienda aplicar los parches de seguridad

geo:es incibe_cert spain patch_available cve:2026-1234 canal:aviso accion_urgente
Confianza
43%
Subtipo
alert misc
Dominio
www.incibe.es
leak Sev. 3/5 ES

Se anuncia la venta de acceso a 900X correos válidos en España, según un mensaje publicado en el canal de filtraciones breachdetect el 2 de julio de 2026. El anuncio menciona un posible origen en el foro xforums.st.

Objetivo: Spain

geo:es data_leak access_sell
geo:es data_leak access_sell spain email_access breachdetect xforums.st url_extra:xforums.st url_extra:breachdetect
Confianza
53%
Subtipo
leak sell access
Primera vez visto
2026-07-02 19:26
leak Sev. 3/5 ES

Se ha detectado una posible filtración de datos relacionada con la Guardia Civil de España, según un mensaje publicado en el canal de Telegram breachdetect el 12 de julio de 2026.

Objetivo: Guardia Civil

geo:es geo:espa_a leak_misc
geo:es geo:espa_a leak_misc spain guardia_civil data_leak espana
Confianza
48%
Subtipo
leak misc
Primera vez visto
2026-07-12 21:52
leak Sev. 3/5 ES

El canal de Telegram Diario Red publica noticias sobre diversos temas, incluyendo una importante fuga de dirigentes en Sumar, el incendio de Los Gallardos que afecta a 6.600 hectáreas, denuncias sobre el espionaje de Pegasus en España, un fraude masivo que afecta a medio millón de personas, y la escalada de la guerra en Ucrania con ataques rusos y ucranianos en el mar de Azov y Odesa. Las noticias también incluyen comentarios políticos y culturales.

Objetivo: Filtración

geo:es geo:espa_a leak
geo:es geo:espa_a leak noticias diario_red españa incendio espionaje fraude ucrania
Confianza
43%
Subtipo
unknown
leak Sev. 3/5 ES

Se ha reportado una posible filtración de datos relacionada con el dominio ottplayer.es, según un mensaje publicado en el canal de Telegram breachdetect. El evento fue detectado el 11 de julio de 2026 y se menciona que proviene del foro xforums.st.

Objetivo: Ottplayer

geo:es data_leak ottplayer
geo:es data_leak ottplayer es_domain breachdetect xforums leak_database url_extra:ottplayer.es leak_misc
Confianza
43%
Subtipo
leak database
attack Sev. 3/5 ES

Un grupo identificado como Z-Alliance ha llevado a cabo un ciberataque de reconocimiento contra Queserías Valle del Alagón, S.L., una fábrica de quesos en Alagón del Río, España. Se ha obtenido acceso a su sistema de videovigilancia IP, permitiendo el monitoreo en tiempo real de áreas críticas como las cámaras de secado, la producción y la recepción de leche. El ataque revela una vulnerabilidad en la infraestructura crítica de la empresa, con un sistema de seguridad considerado mínimo.

Objetivo: Queserías Valle del Alagón S.L.

geo:es geo:alag_n_del_r_o__c_ceres_ recon_passive
geo:es geo:alag_n_del_r_o__c_ceres_ recon_passive recon_osint surveillance_compromised infrastructure_critical hikvision_dahua ip_camera_system food_production spain_attack
Confianza
43%
Subtipo
attack recon
No hay señales que coincidan con estos filtros.