1.710 indicadores de compromiso analizados por SonicWall durante la semana 31 de 2026

Durante la semana 31 de 2026 analizamos 1.710 indicadores de compromiso SonicWall reportados por los firewalls TZ270 y TZ370 que administramos en redes empresariales.

La actividad observada estuvo relacionada principalmente con posibles escaneos de puertos y comunicaciones vinculadas a servidores SMTP incluidos en listas negras RBL.

Estos indicadores se registraron en infraestructuras protegidas de empresas pertenecientes a sectores como:

  • administración de fincas;
  • asesoría contable;
  • asesoría laboral;
  • despachos de abogados;
  • arquitectura e interiorismo;
  • empresas constructoras;
  • desarrollos de ingeniería;
  • despachos profesionales ubicados en viviendas.

Por razones de seguridad y confidencialidad, este informe no identifica a ningún cliente, usuario, dirección pública protegida ni infraestructura concreta.

El objetivo es explicar qué tipo de actividad se observa diariamente en Internet y por qué un firewall empresarial necesita configuración, actualización y supervisión continua.

Resumen de los indicadores de compromiso SonicWall

Los eventos analizados durante la semana se agruparon en dos categorías principales:

  • Port Scan Possible: posible exploración de puertos y servicios expuestos.
  • SMTP Server on RBL Blacklist: comunicación asociada a servidores de correo cuya dirección IP aparece incluida en una lista de reputación negativa.

Un indicador de compromiso no demuestra por sí solo que una empresa haya sufrido una intrusión. Representa una dirección, comunicación o comportamiento que merece ser analizado dentro de su contexto.

Tampoco debe interpretarse que todas las direcciones incluidas sean necesariamente equipos controlados directamente por ciberdelincuentes. Muchas pertenecen a proveedores de alojamiento y plataformas cloud desde las que cualquier cliente puede desplegar temporalmente un servidor.

Geolocalización aproximada de las direcciones observadas

El análisis de los rangos y direcciones IP muestra una presencia destacada de infraestructuras ubicadas o registradas en Europa y Estados Unidos.

Entre los países y regiones asociados de manera aproximada aparecen:

  • Polonia;
  • Países Bajos;
  • Reino Unido;
  • Estados Unidos;
  • infraestructura internacional de Microsoft Azure;
  • centros de datos de DigitalOcean y otros proveedores de alojamiento.

Entre las direcciones individuales también se identificaron redes asociadas a:

  • Microsoft Azure;
  • DigitalOcean;
  • GoDaddy;
  • proveedores de servidores dedicados;
  • redes de alojamiento europeas y norteamericanas.

Que una dirección pertenezca a Microsoft, DigitalOcean o GoDaddy no implica que el proveedor esté realizando la actividad. Normalmente significa que el origen era una máquina virtual, servidor o servicio alojado dentro de su infraestructura.

La presencia de rangos completos indica que el firewall no observó únicamente una dirección aislada. Puede tratarse de actividad automatizada distribuida entre numerosos servidores o de reglas de reputación aplicadas a bloques completos.

Qué significa “Port Scan Possible” en SonicWall

La alerta Port Scan Possible indica que el firewall ha identificado un patrón compatible con una exploración de puertos.

Antes de atacar una red, un sistema automatizado puede comprobar qué servicios responden desde Internet. Para ello intenta establecer conexiones contra diferentes puertos de una misma dirección pública.

El objetivo puede ser localizar:

  • escritorios remotos expuestos;
  • servidores VPN;
  • paneles de administración;
  • servidores web;
  • servicios de correo;
  • cámaras y grabadores;
  • dispositivos NAS;
  • bases de datos;
  • aplicaciones sin actualizar.

Internet recibe escaneos automatizados continuamente. Los atacantes no necesitan conocer previamente el nombre de la empresa: pueden recorrer rangos públicos buscando cualquier sistema que responda.

Qué podría ocurrir si el escaneo no fuera contenido

Un escaneo de puertos no implica necesariamente que el atacante haya conseguido acceder. Sin embargo, puede proporcionar información útil para preparar una segunda fase.

Si las conexiones alcanzaran servicios expuestos y vulnerables, podrían utilizarse para:

  • identificar versiones antiguas de software;
  • detectar puertos de administración abiertos;
  • probar credenciales robadas;
  • realizar ataques de fuerza bruta;
  • explotar vulnerabilidades conocidas;
  • acceder a dispositivos mal configurados;
  • instalar malware;
  • obtener acceso inicial a la red;
  • preparar un ataque de ransomware.

Por esta razón, no basta con cerrar los puertos que no se utilizan. Los servicios necesarios también deben estar actualizados, restringidos y protegidos mediante autenticación reforzada.

Qué significa “SMTP Server on RBL Blacklist”

La alerta SMTP Server on RBL Blacklist está relacionada con un servidor de correo cuya dirección IP aparece incluida en una lista de bloqueo o reputación negativa.

Las listas RBL recopilan direcciones vinculadas a comportamientos como:

  • envío de spam;
  • campañas de phishing;
  • distribución de malware;
  • servidores SMTP abiertos o mal configurados;
  • cuentas de correo comprometidas;
  • redes de bots;
  • volúmenes de envío anómalos.

La inclusión en una RBL no demuestra de forma absoluta que todos los mensajes enviados desde esa IP sean maliciosos. Una dirección compartida puede alojar varios servicios y un servidor legítimo puede quedar incluido temporalmente después de sufrir una intrusión.

Sin embargo, el indicador debe aumentar el nivel de precaución y justificar un análisis adicional del remitente, dominio, contenido y archivos adjuntos.

Qué podría ocurrir si un correo procedente de una IP incluida en una RBL fuera aceptado

Si una comunicación sospechosa superara los controles de reputación y llegara al usuario, podría utilizarse para:

  • robar credenciales de Microsoft 365;
  • suplantar a un proveedor;
  • solicitar un cambio de cuenta bancaria;
  • distribuir archivos maliciosos;
  • dirigir al usuario a una página de phishing;
  • instalar un troyano o infostealer;
  • obtener acceso al correo corporativo;
  • iniciar un fraude BEC;
  • preparar una intrusión posterior.

Por ello, la reputación de la IP debe combinarse con filtros antispam, autenticación del dominio, análisis de enlaces y protección endpoint.

Los eventos reportados no equivalen automáticamente a una brecha

Los 1.710 indicadores de compromiso SonicWall representan señales analizadas por la infraestructura de seguridad durante la semana.

No deben confundirse tres conceptos:

Intento o actividad observada

Una dirección externa contacta con la red, explora un puerto o participa en una comunicación sospechosa.

Detección o alerta

El firewall reconoce el patrón y genera un evento para su registro y evaluación.

Incidente confirmado

Existen evidencias de que una amenaza ha superado los controles, accedido a un sistema o provocado una consecuencia.

Este informe refleja actividad reportada y analizada. No se debe afirmar que todas las direcciones consiguieran comunicarse con los sistemas protegidos ni que todos los eventos terminaran en un incidente.

Por qué estas actividades afectan a cualquier sector

Los escaneos automatizados no distinguen entre una gran empresa y un pequeño despacho profesional.

Una administración de fincas puede almacenar contratos, recibos, datos bancarios y documentación de comunidades.

Una asesoría contable o laboral puede gestionar:

  • nóminas;
  • impuestos;
  • certificados digitales;
  • cuentas bancarias;
  • datos personales de trabajadores.

Un despacho de abogados puede conservar expedientes, comunicaciones confidenciales y documentación procesal.

Los estudios de arquitectura, interiorismo, constructoras e ingenierías trabajan con planos, presupuestos, proyectos, licitaciones y datos de clientes.

Los despachos ubicados en viviendas presentan además un reto adicional: separar correctamente la red profesional de los dispositivos domésticos.

Todos estos sectores pueden resultar atractivos para campañas de robo de credenciales, fraude, extorsión o ransomware.

Qué aporta un SonicWall TZ270 o TZ370 administrado

Un firewall empresarial no se limita a permitir o impedir la navegación.

Correctamente configurado puede proporcionar:

  • control de conexiones entrantes y salientes;
  • prevención de intrusiones;
  • reputación de direcciones IP;
  • protección frente a malware;
  • filtrado de aplicaciones;
  • inspección del tráfico;
  • segmentación de redes;
  • acceso VPN seguro;
  • registro de eventos;
  • alertas para su análisis.

Los modelos TZ270 y TZ370 están orientados a pequeñas y medianas infraestructuras que necesitan funciones de seguridad superiores a las de un router convencional.

La protección depende, no obstante, de mantener activas las licencias, actualizar el firmware y revisar periódicamente las reglas.

Instalar el firewall no es suficiente

Una instalación inicial puede quedar desactualizada con el tiempo.

Es necesario revisar:

  • puertos publicados que ya no se utilizan;
  • reglas demasiado permisivas;
  • firmware pendiente de actualización;
  • cuentas VPN antiguas;
  • servicios accesibles desde cualquier país;
  • certificados caducados;
  • alertas repetidas;
  • dispositivos que generan tráfico anómalo;
  • estado de las suscripciones de seguridad.

La supervisión permite convertir los registros técnicos en decisiones concretas: bloquear un origen, cerrar un servicio, actualizar un dispositivo o investigar un equipo interno.

Medidas recomendadas ante escaneos y servidores de correo con mala reputación

Las empresas deberían mantener varias capas de protección:

  • cerrar todos los puertos innecesarios;
  • evitar publicar RDP directamente en Internet;
  • utilizar VPN segura para el acceso remoto;
  • aplicar autenticación multifactor;
  • actualizar firewalls, servidores y aplicaciones;
  • limitar accesos por país cuando sea viable;
  • configurar SPF, DKIM y DMARC;
  • utilizar protección endpoint y EDR;
  • segmentar usuarios, servidores, invitados y dispositivos IoT;
  • centralizar los registros en una plataforma SIEM;
  • supervisar las alertas mediante un SOC.

Correlación de SonicWall con SIEM Wazuh

Un evento del firewall puede adquirir mayor relevancia cuando se relaciona con lo que ocurre en los equipos y servidores.

Por ejemplo, una secuencia de riesgo podría incluir:

  1. un origen externo explora varios puertos;
  2. se detecta un intento contra un servicio VPN;
  3. aparecen numerosos errores de autenticación;
  4. una cuenta inicia sesión desde una ubicación desconocida;
  5. el endpoint ejecuta un proceso sospechoso;
  6. se produce una conexión saliente hacia otra infraestructura.

Analizado de forma aislada, un escaneo puede parecer ruido habitual de Internet. Correlacionado con eventos de autenticación o endpoint, puede indicar una intrusión en desarrollo.

En GHM Soluciones Informáticas integramos los eventos de SonicWall con SIEM Wazuh para empresas, permitiendo centralizar registros, generar alertas y conservar evidencias para su investigación.

Administración de firewalls para empresas

En GHM Soluciones Informáticas administramos firewalls SonicWall TZ270 y TZ370 para organizaciones que necesitan proteger información profesional y mantener la continuidad de su actividad.

Nuestro servicio puede incluir:

  • configuración y revisión de reglas;
  • actualización del firmware;
  • gestión de licencias de seguridad;
  • VPN SSL y acceso remoto seguro;
  • segmentación de redes;
  • filtrado de contenido y aplicaciones;
  • análisis de alertas;
  • integración con protección endpoint;
  • envío de registros a SIEM Wazuh;
  • informes periódicos de seguridad.

Puede consultar nuestras soluciones de protección endpoint y firewall para empresas.

Conclusión: 1.710 señales que no deben ignorarse

Durante la semana 31 de 2026, los firewalls SonicWall administrados por GHM Soluciones Informáticas reportaron 1.710 indicadores de compromiso.

La actividad estuvo relacionada principalmente con posibles escaneos de puertos y servidores de correo incluidos en listas negras RBL.

Estos eventos no confirman automáticamente una brecha, pero muestran que cualquier dirección pública empresarial recibe conexiones y comunicaciones que deben ser filtradas, registradas y analizadas.

Sin medidas adecuadas, una exploración podría localizar servicios vulnerables y un correo procedente de una infraestructura con mala reputación podría iniciar un robo de credenciales, fraude económico o infección por malware.

La protección eficaz combina firewall administrado, endpoint EDR, autenticación multifactor, actualizaciones, segmentación y monitorización centralizada.

Solicita una revisión desde nuestra página de contacto y comprueba qué servicios de tu empresa están expuestos actualmente a Internet y si las alertas del firewall están siendo realmente supervisadas.

Preguntas frecuentes sobre los indicadores de compromiso SonicWall

¿Qué es un indicador de compromiso?

Es una dirección, dominio, archivo o comportamiento que puede estar relacionado con una actividad maliciosa y que debe analizarse dentro de su contexto.

¿Los 1.710 indicadores significan que hubo 1.710 ataques exitosos?

No. Son eventos o señales reportados para su análisis. No equivalen a 1.710 intrusiones ni confirman que los sistemas fueran comprometidos.

¿Qué es un escaneo de puertos?

Es una exploración destinada a comprobar qué servicios responden desde una dirección IP y localizar posibles puntos de acceso.

¿Qué es una lista RBL?

Es una base de reputación que incluye direcciones IP relacionadas con spam, phishing, malware o servidores de correo comprometidos.

¿Una IP incluida en una RBL siempre es maliciosa?

No necesariamente. Puede tratarse de una infraestructura compartida o de un servidor legítimo comprometido. Aun así, requiere mayor precaución.

¿Puede conocerse al atacante mediante la geolocalización?

No. La geolocalización indica la ubicación aproximada de la infraestructura, que puede ser un servidor cloud, una VPN o un equipo comprometido situado en otro país.

¿Por qué aparecen direcciones de Microsoft o DigitalOcean?

Porque los atacantes también pueden alquilar servidores en plataformas legítimas. La presencia de una IP cloud no implica que el proveedor participe en la actividad.

¿Un router convencional ofrece la misma protección?

No suele disponer de las mismas capacidades de prevención de intrusiones, reputación, inspección, segmentación, registro y administración centralizada.

¿Qué debe revisarse en un firewall empresarial?

Firmware, licencias, reglas publicadas, usuarios VPN, servicios expuestos, alertas, segmentación y envío de registros a una plataforma de monitorización.

¿GHM Soluciones Informáticas administra SonicWall?

Sí. GHM configura, actualiza y supervisa firewalls SonicWall para empresas, integrándolos con endpoint, VPN, segmentación y SIEM Wazuh.